Ho appena ricevuto un'email da Google Play affermando:Google Play e di avvertimento OpenSSL messaggio
Hello,
One or more of your apps is running an outdated version of OpenSSL, which has multiple security vulnerabilities. You should update OpenSSL as soon as possible. For more information about the most recent security vulnerability in OpenSSL, please see http://www.openssl.org/news/secadv_20140605.txt .
Please note, while it's unclear whether these specific issues affect your application, applications with vulnerabilities that expose users to risk of compromise may be considered “dangerous products” and subject to removal from Google Play.
Regards,
Google Play Team
©2014 Google Inc. 1600 Amphitheatre Parkway Mountain View, CA 94043
Email preferences: You have received this mandatory email service announcement to update you about important changes to your Google Play account.
io non sono esplicitamente inclusi OpenSSL in nessuna delle mie applicazioni. Le app che utilizzano NDK di Android utilizzano NDK 9d (l'ultima). Le uniche librerie native esterne che uso sono ffmpeg e OpenCV e alcune librerie pubblicitarie che non includono codice nativo incluso.
Dove altro potrebbe essere incluso OpenSSL causando questo avviso?
saluti,
Ho anche avuto questa e-mail di questa mattina. Questo significa che tutti coloro che hanno qualche processo di accesso potrebbero dover aggiornare l'ultimo sdk? Non ho incluso nessuna libreria Open SSL, ma forse si tratta del pacchetto java.security che sto usando per l'hash della password, forse usi anche qualcosa del genere? – Jissay
Aggiornerò le mie librerie (forse Twilio o Amazon SDS di Amazon per Android ne fanno uso), ma dopo non sono sicuro di come procedere. Ci sarebbe qualcos'altro da parte mia da aggiornare?I server di AWS vengono aggiornati e corretti automaticamente per quanto ne so. Ma lato client ...? – Armando
@Hyndrix: puoi passare all'e-mail, mostrare le intestazioni dei messaggi e incollare le intestazioni dei messaggi nella domanda? Google non ha ancora discusso di questi risultati (ho appena controllato il loro blog sulla sicurezza su http://googleonlinesecurity.blogspot.com/), e mi chiedo se sia davvero da parte di Google o una beffa di qualcuno. – jww