ACMiner:Android中间件中授权检查的提取与分析
密码学与安全
2019-01-14 v1
摘要
数十亿用户依赖Android平台的安全性来保护手机、平板电脑和许多不同类型的消费电子产品。尽管Android的权限模型已被充分研究,但保护策略的执行却相对较少受到关注。这种执行大多分散在系统服务中,以各自实现内的硬编码检查形式存在。在本文中,我们提出授权检查挖掘器(ACMiner),一个通过对授权检查的一致性分析来评估Android访问控制执行正确性的框架。ACMiner结合程序和文本分析技术生成丰富的授权检查集合,为每个服务入口点挖掘相应的保护策略,并在服务粒度上使用关联规则挖掘来识别可能对应于漏洞的不一致。我们使用ACMiner研究Android 7.1.1的AOSP版本,识别出28个与缺失授权检查相关的漏洞。在此过程中,我们展示了ACMiner帮助领域专家处理散布在数百万行代码中的数千个授权检查的能力。
引用
@article{arxiv.1901.03603,
title = {ACMiner: Extraction and Analysis of Authorization Checks in Android's Middleware},
author = {Sigmund Albert Gorski and Benjamin Andow and Adwait Nadkarni and Sunil Manandhar and William Enck and Eric Bodden and Alexandre Bartel},
journal= {arXiv preprint arXiv:1901.03603},
year = {2019}
}