中文

Android-Web混合化的规模化分析

密码学与安全 2020-08-06 v2 编程语言 软件工程

摘要

许多Android应用通过WebView组件嵌入网页并在Android中执行JavaScript代码。混合应用利用专用API加载资源并在WebView中渲染。此外,Android对象可与JavaScript环境共享。然而,桥接Android与JavaScript世界的接口也可能带来严重安全威胁:潜在不可信的网页及其JavaScript可能干扰Android环境及其对原生功能的访问。目前尚无一般性分析可用于评估此类桥接两个世界的混合应用的影响。为理解混合应用的语义与效应,我们对实际中混合API的使用进行了大规模研究。我们针对从Google Play商店随机选取的7500个应用和196个最热门应用以及1000个恶意软件样本,分析并分类了混合API的参数。我们的结果增进了对混合应用的总体理解,以及对潜在程序分析和当前安全态势的启示:我们发现数千条从Android流向JavaScript的敏感数据流,其中绝大多数可能流向潜在不可信代码。我们的分析识别出大量嵌入漏洞的网页,并进行了示例性利用。此外,我们发现众多应用中潜在不可信的JavaScript代码可能干扰(可信的)Android对象,这在良性与恶性应用中均存在。

关键词

引用

@article{arxiv.2008.01725,
  title  = {A Large Scale Analysis of Android-Web Hybridization},
  author = {Abhishek Tiwari and Jyoti Prakash and Sascha Gross and Christian Hammer},
  journal= {arXiv preprint arXiv:2008.01725},
  year   = {2020}
}