AppGallery låter dig ladda ner betalappar gratis

En utvecklare från Frankrike upptäckte en obehaglig sårbarhet för honom – och trevlig för många andra – i Huawei

AppGallery.När han undersökte den kinesiska appbutikens API upptäckte han att servern skickar till klienten (oavsett om det är en Huawei AppGallery-app eller en person som manuellt begär data) en länk för att ladda ner applikationen, oavsett om den är gratis eller betald, oavsett om användaren har köpt den eller inte. Dessa länkar innehåller inte heller någon verifiering, och genom att klicka på dem kan du ladda ner .apk-filen, även om applikationen inte är köpt. Naturligtvis kan du installera den här .apk-filen och använda applikationen som om du hade köpt den.

Utvecklaren som upptäckte problemet rapporterade detHuawei tillbaka i mitten av februari. Och han gjorde det precis som rekommenderat av företaget - via krypterad e-post, varefter han fick ett svar i form av ett okrypterat brev som innehöll texten i originalbrevet. Åsidosättandet av säkerheten slutade inte där: företaget bad att inte publicera information på 5 veckor för att åtgärda problemet, men åtgärdade det inte på 5 veckor eller tre månader, och slutade svara på utvecklarens brev.

Därefter publicerade utvecklaren information omsårbarhet, dock ofullständig: han specificerade inte vilket API som returnerar länkar så felaktigt, och dess upptäckt är den svåraste uppgiften. Utan speciell kunskap blir det alltså ganska svårt att utnyttja sårbarheten. Men även en sådan halvpublicering av sårbarheten hade en effekt på Huawei: redan nästa dag började företaget distribuera uppdateringspatchen och lovade att slutföra processen senast den 25 maj.

    © Ilya Nerybov.

    Kommer från https://evowizz.dev/