يتيح لك AppGallery تنزيل التطبيقات المدفوعة مجانًا

اكتشف مطور من فرنسا ثغرة أمنية غير سارة بالنسبة له - وممتعة للكثيرين غيره - في شركة Huawei

معرض التطبيقات.أثناء البحث في واجهة برمجة التطبيقات لمتجر التطبيقات الصيني، اكتشف أن الخادم يمرر إلى العميل (سواء كان تطبيق Huawei AppGallery أو شخصًا يطلب البيانات يدويًا) رابطًا لتنزيل التطبيق، بغض النظر عما إذا كان مجانيًا أو مدفوعًا، سواء كان قام المستخدم بشرائه أم لا. كما أن هذه الروابط لا تحتوي على أي تحقق، ومن خلال الضغط عليها يمكنك تنزيل ملف .apk، حتى لو لم يتم شراء التطبيق. بالطبع، يمكنك تثبيت ملف .apk هذا واستخدام التطبيق كما لو كنت قد اشتريته.

أبلغ المطور الذي اكتشف المشكلة عن ذلكHuawei مرة أخرى في منتصف فبراير. وقد فعل ذلك تمامًا كما أوصت به الشركة - عن طريق البريد الإلكتروني المشفر ، وبعد ذلك تلقى ردًا على شكل خطاب غير مشفر يحتوي على نص الرسالة الأصلية. ولم يتوقف التجاهل الأمني ​​عند هذا الحد: فقد طلبت الشركة عدم نشر المعلومات لمدة 5 أسابيع لإصلاح المشكلة ، لكنها لم تصلحها خلال 5 أسابيع أو ثلاثة أشهر ، وتوقفت عن الرد على رسائل المطور.

بعد ذلك ، نشر المطور معلومات حولالثغرة الأمنية ، على الرغم من عدم اكتمالها: لم يحدد واجهة برمجة التطبيقات التي تقوم بإرجاع الروابط بشكل غير دقيق ، واكتشافها هو أصعب مهمة. وبالتالي ، بدون معرفة خاصة ، سيكون استغلال الضعف صعبًا للغاية. ومع ذلك ، حتى مثل هذا النشر شبه المنشور للثغرة كان له تأثير على Huawei: في اليوم التالي ، بدأت الشركة في توزيع تصحيح التحديث ، ووعدت بإكمال العملية بحلول 25 مايو.

    © ايليا نيريبوف.

    مصدرها https://evowizz.dev/