pdf.js နှင့် အကြောင်းအရာပံ့ပိုးပေးသူများအပေါ် အခြေခံ၍ ရိုးရှင်းသော Android PDF ကြည့်ရှုသူ။ အက်ပ်သည် မည်သည့်ခွင့်ပြုချက်မှ မလိုအပ်ပါ။ PDF ထုတ်လွှင့်မှုကို ကွန်ရက်၊ ဖိုင်များ၊ အကြောင်းအရာပံ့ပိုးပေးသူများ သို့မဟုတ် အခြားဒေတာများသို့ ဝင်ရောက်ခွင့်မပေးဘဲ sandboxed WebView တွင် ထည့်သွင်းထားသည်။
WebView အတွင်းရှိ JavaScript နှင့် စတိုင်လ်ပုံစံဂုဏ်သတ္တိများသည် APK ပိုင်ဆိုင်မှုများမှ လုံးဝတည်ငြိမ်သောအကြောင်းအရာဖြစ်ကြောင်း pdf.js က ၎င်းကိုယ်တိုင်လုပ်ဆောင်ပေးသောကြောင့် စိတ်ကြိုက်ဖောင့်များကို ပိတ်ဆို့ခြင်းနှင့်အတူ Content-Security-Policy ကို အသုံးပြုထားသည်။
၎င်းသည် အမှန်တကယ် ဝဘ်အကြောင်းအရာနှင့် နှိုင်းယှဉ်ပါက တိုက်ခိုက်မှုမျက်နှာပြင်၏ သေးငယ်သော အစုအဝေးတစ်ခုကိုသာ ဖော်ပြနေချိန်တွင် မာကျောသော Chromium rendering stack ကို ပြန်လည်အသုံးပြုသည်။ PDF rendering code ကိုယ်တိုင်က dynamic code evaluation disabled ဖြင့် memory safe ဖြစ်ပြီး၊ attacker သည် အရင်းခံ web rendering engine ကို အသုံးချခြင်းဖြင့် ကုဒ် execute ကို ရရှိခဲ့သော်လည်း၊ ၎င်းတို့သည် browser အတွင်းရှိ Chromium renderer sandbox အတွင်းတွင် ရှိနေသည် ။
အပ်ဒိတ်လုပ်ခဲ့သည့်ရက်
၂၀၂၅ ဧ ၁၀