Galaxy FDS Android SDK (XiaoMi/galaxy-fds-sdk-android) версия 3.0.8 и предварительная отключите проверку имени хоста TLS при включении HTTP…
Galaxy FDS Android SDK (XiaoMi/galaxy-fds-sdk-android) версия 3.0.8 и предварительная отключите проверку имени хоста TLS при включении HTTPS (конфигурация по умолчанию). В GalaxyFDSClientImpl.createHttpClient() SDK настраивал Apache HttpClient с SSLSocketFactory.ALLOW_ALL_HOSTNAME_VERIFIER, который принимает любой действительный сертификат TLS независимо от несоответствия имени хоста. Поскольку HTTPS включен по умолчанию в FDSClientConfiguration, все приложения, использующие SDK с настройками по умолчанию, затрагиваются. Эта уязвимость позволяет злоумышленнику перехватывать и изменять SDK-сообщения в конечные точки облачного хранилища Xiaomi FDS, потенциально раскрывая учетные данные аутентификации, содержимое файлов и ответы API. Проект XiaoMi/galaxy-fds-sdk-android с открытым исходным кодом достиг статуса конца жизни.
Продукт взаимодействует с хостом, предоставляющим сертификат, однако не обеспечивает должной проверки фактической связи сертификата с этим хостом.
https://cwe.mitre.org/data/definitions/297.html →Открыть в коллекции CWE →