Jednoduchý prohlížeč PDF pro Android založený na pdf.js a poskytovatelích obsahu. Aplikace nevyžaduje žádná oprávnění. Proud PDF je přiváděn do izolovaného WebView, aniž by mu umožňoval přístup k síti, souborům, poskytovatelům obsahu nebo jiným datům.
Content-Security-Policy se používá k vynucení toho, že vlastnosti JavaScriptu a stylů v rámci WebView jsou zcela statický obsah z prostředků APK spolu s blokováním vlastních písem, protože pdf.js je vykresluje sám.
Znovu používá vylepšený zásobník vykreslování Chromium, přičemž odhaluje pouze malou podmnožinu povrchu útoku ve srovnání se skutečným webovým obsahem. Samotný kód vykreslování PDF je paměťově bezpečný s vypnutým dynamickým vyhodnocováním kódu, a i když útočník získal spuštění kódu zneužitím základního modulu pro vykreslování webu, nachází se v karanténě vykreslování Chromium s menším přístupem, než by měl v prohlížeči.
Datum aktualizace
10. 4. 2025