From 6d6cd68660635d670b0cb17f348b7c1da13704b3 Mon Sep 17 00:00:00 2001 From: Seigo Nonaka Date: Thu, 22 Jun 2017 08:22:18 -0700 Subject: [PATCH] Stop loading other package's font by default. Since CONTEXT_RESTRICTED is not a default flag of createPackageContext, we can't rely on it for preventing unexpected font injections. To protect developers and existing apps from a risk of font injection, stop loading font from other package's resouce unless the developer explicitly set CONTEXT_IGNORE_SECURITY. Bug: 62813533 Bug: 62879353 Test: Manually done Change-Id: I4442ddc48dadb5c968b444be86038b602074d301 --- core/java/android/app/ContextImpl.java | 8 ++++++++ core/java/android/content/Context.java | 6 ++++++ core/java/android/content/ContextWrapper.java | 6 ++++++ core/java/android/widget/TextView.java | 6 +++--- test-runner/src/android/test/mock/MockContext.java | 6 ++++++ 5 files changed, 29 insertions(+), 3 deletions(-) diff --git a/core/java/android/app/ContextImpl.java b/core/java/android/app/ContextImpl.java index a040520ffb9fb..318c7ac315228 100644 --- a/core/java/android/app/ContextImpl.java +++ b/core/java/android/app/ContextImpl.java @@ -2156,6 +2156,14 @@ class ContextImpl extends Context { return (mFlags & Context.CONTEXT_CREDENTIAL_PROTECTED_STORAGE) != 0; } + @Override + public boolean canLoadUnsafeResources() { + if (getPackageName().equals(getOpPackageName())) { + return true; + } + return (mFlags & Context.CONTEXT_IGNORE_SECURITY) != 0; + } + @Override public Display getDisplay() { if (mDisplay == null) { diff --git a/core/java/android/content/Context.java b/core/java/android/content/Context.java index 5929aca0a38f4..ef6170359dda2 100644 --- a/core/java/android/content/Context.java +++ b/core/java/android/content/Context.java @@ -4680,6 +4680,12 @@ public abstract class Context { @SystemApi public abstract boolean isCredentialProtectedStorage(); + /** + * Returns true if the context can load unsafe resources, e.g. fonts. + * @hide + */ + public abstract boolean canLoadUnsafeResources(); + /** * @hide */ diff --git a/core/java/android/content/ContextWrapper.java b/core/java/android/content/ContextWrapper.java index c719c6474cf16..a9fd58bc950ce 100644 --- a/core/java/android/content/ContextWrapper.java +++ b/core/java/android/content/ContextWrapper.java @@ -925,6 +925,12 @@ public class ContextWrapper extends Context { return mBase.isCredentialProtectedStorage(); } + /** {@hide} */ + @Override + public boolean canLoadUnsafeResources() { + return mBase.canLoadUnsafeResources(); + } + /** * @hide */ diff --git a/core/java/android/widget/TextView.java b/core/java/android/widget/TextView.java index 6b328ea019979..9a924890fcd7e 100644 --- a/core/java/android/widget/TextView.java +++ b/core/java/android/widget/TextView.java @@ -913,7 +913,7 @@ public class TextView extends View implements ViewTreeObserver.OnPreDrawListener break; case com.android.internal.R.styleable.TextAppearance_fontFamily: - if (!context.isRestricted()) { + if (!context.isRestricted() && context.canLoadUnsafeResources()) { try { fontTypeface = appearance.getFont(attr); } catch (UnsupportedOperationException @@ -1233,7 +1233,7 @@ public class TextView extends View implements ViewTreeObserver.OnPreDrawListener break; case com.android.internal.R.styleable.TextView_fontFamily: - if (!context.isRestricted()) { + if (!context.isRestricted() && context.canLoadUnsafeResources()) { try { fontTypeface = a.getFont(attr); } catch (UnsupportedOperationException | Resources.NotFoundException e) { @@ -3417,7 +3417,7 @@ public class TextView extends View implements ViewTreeObserver.OnPreDrawListener Typeface fontTypeface = null; String fontFamily = null; - if (!context.isRestricted()) { + if (!context.isRestricted() && context.canLoadUnsafeResources()) { try { fontTypeface = ta.getFont(R.styleable.TextAppearance_fontFamily); } catch (UnsupportedOperationException | Resources.NotFoundException e) { diff --git a/test-runner/src/android/test/mock/MockContext.java b/test-runner/src/android/test/mock/MockContext.java index ebad81cdda348..5e5ba462cfca2 100644 --- a/test-runner/src/android/test/mock/MockContext.java +++ b/test-runner/src/android/test/mock/MockContext.java @@ -814,6 +814,12 @@ public class MockContext extends Context { throw new UnsupportedOperationException(); } + /** {@hide} */ + @Override + public boolean canLoadUnsafeResources() { + throw new UnsupportedOperationException(); + } + /** {@hide} */ @Override public IBinder getActivityToken() {