Skip to content

ปรึกษาเรื่อง การใช้ SHA512 ของ certificate ควบคู่กับการเช็ค package name #33

Description

@NP-chaonay

สืบเนื่องจาก กรณีตัวอย่างต่อไปนี้ (เลขตามขั้นตอน)

  1. มิจทรายยี่ห้อ >>> เลยทราบว่าไม่มีแอปฯ app store ไหนอยู่ในเครื่องฯ
  2. มิจส่งแอปปลอม ที่ package name เหมือนกันกับแอป app store ของจริงดังกล่าวที่ไม่อยู่ในเครื่องฯ
  3. เมื่อเหยื่อติดตั้ง... แอปฯจะมี InstallerInfo เป็น "ติดตั้งโดย package installer ของ OS"
  4. แอปมิจขอทำการ session install (กล่าวคือแอปฯมิจ สามารถติดตั้งแอปใด ๆ แล้วข้อมูลผู้ติดตั้งของแอปใหม่นั้น เป็นแอปมิจตัวนั้นที่ทำการติดตั้งได้)
    .
    โดยเป็นการติดตั้งตัวมันเอง แต่ version ใหม่
    .
    ทำให้ตัวมันเองมีสถานะเป็น "ติดตั้งโดยตัวมันเอง" ประกอบกับ package name ที่ปลอมมา ทำให้ใช้หลอกแอปรวมมิจได้

เบื้องต้น ผมจึงมีข้อเสนอแนะคือ

  1. by default., ไม่เช็ค cert signature (sha512 ของ cert ที่ใข้ sign apk)
  2. หากตั้งเปิด, ตอนแรกจะเทียบจาก package name เป็นหลัก แต่หากทำการเทียบ cert sign แล้วไม่ตรงกัน ให้แสดงว่า possiblely fake intent (มีเจตนาปลอมแปลง) แล้วขึ้นรูปสีแดง

ปัญหาจากข้อเสนอนี้

  • ต้องรวบรวม signature
  • อาจจะเลี่ยงใช้ digest algorithm อื่น ในกรณีที่ข้อมูล signature ส่วนมากที่โผล่บนเว็บสาธารณะ, ใช้ algorithm อื่นกัน

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions