【发布时间】:2014-08-03 13:37:51
【问题描述】:
我刚收到一封来自 Google Play 的电子邮件,内容是:
你好,
您的一个或多个应用运行的是过时版本的 OpenSSL, 它有多个安全漏洞。您应该更新 OpenSSL 尽早。有关最新的更多信息 OpenSSL 中的安全漏洞,请参阅 http://www.openssl.org/news/secadv_20140605.txt.
请注意,虽然尚不清楚这些具体问题是否会影响 您的应用程序,具有暴露用户漏洞的应用程序 妥协的风险可能被视为“危险产品”和 可能会从 Google Play 中移除。
问候,
Google Play 团队
©2014 Google Inc. 1600 Amphitheatre Parkway Mountain View, CA 94043
电子邮件首选项:您已收到此强制性电子邮件服务 通知您有关 Google Play 的重要变化的通知 帐户。
我没有在我的任何应用程序中明确包含 OpenSSL。使用 Android NDK 的应用程序使用的是 NDK 9d(最新)。我使用的唯一外部原生库是 ffmpeg 和 OpenCV 以及一些不包含原生代码的广告库。
还有什么地方可以包含 OpenSSL 导致此警告?
问候,
【问题讨论】:
-
我今天早上也收到了这封电子邮件。这意味着每个有一些登录过程的人都可能需要更新到最新的 sdk 吗?我也没有包含任何 Open SSL 库,但也许它是关于我用于密码哈希的 java.security 包,也许你也使用这样的东西?
-
我将更新我的库(也许 Twilio 或 Amazon 的适用于 Android 的 AWS 开发工具包会使用它)但在那之后,我不确定如何继续。我这边还有什么要更新的吗?据我所知,AWS 的服务器会自动更新和修复。但是客户端..?
-
@Hyndrix - 你能导航到电子邮件,显示邮件标题,然后将邮件标题粘贴到问题中吗?谷歌还没有讨论这些发现(我刚刚查看了他们的安全博客googleonlinesecurity.blogspot.com),我想知道它是真的来自谷歌还是某人的恶作剧。
-
也收到了这个消息。但不知道我在哪里使用 OpenSSL。
-
会不会是开发者证书是使用旧的 openssl 版本创建的?
标签: android android-ndk openssl google-play