小漏洞沉大船:与小程序权限相关的漏洞
密码学与安全
2022-05-31 v1
摘要
作为一种新型移动应用形态,小程序依托更大的宿主应用运行,并采用 HTML、CSS 和 JavaScript 网络技术构建,已在中国成为近乎无所不能的使用方式。本文呈现我们对小程序权限的研究。我们对 9 个流行的移动应用生态(托管超 700 万个小程序)进行了系统研究,并测试了逾 2580 个 API 以更好地理解这些新兴系统。我们提取了小程序权限控制的通用抽象模型,并揭示了权限环境中六类潜在安全漏洞。令人警觉的是,所研究的当前流行移动应用生态(宿主应用)均至少存在一个安全漏洞。我们给出相应的攻击方法以进一步剖析这些潜在弱点并利用所发现的漏洞。为证明所揭示漏洞在真实使用中可能导致严重后果,我们展示了三类与小程序权限相关的攻击。我们已负责任地披露新发现的漏洞,并获得官方确认与修复。最后,我们提出系统性建议以加强小程序标准化。
引用
@article{arxiv.2205.15202,
title = {A Small Leak Will Sink Many Ships: Vulnerabilities Related to Mini Programs Permissions},
author = {Jianyi Zhang and Leixin Yang and Yuyang Han and Zhi Sun and Zixiao Xiang},
journal= {arXiv preprint arXiv:2205.15202},
year = {2022}
}