中文

分析 Android 浏览器应用的 file:// 漏洞

密码学与安全 2014-09-02 v3

摘要

保护移动设备中的浏览器极具挑战性,因为这些浏览器应用通常为同一设备中的其他应用提供浏览服务。设备上安装的恶意应用有可能通过浏览器应用获取敏感信息。在本文中,我们识别了 Android 中统称为 FileCross 的四种攻击类型,它们利用脆弱的 file:// 协议来获取用户的私有文件,如 cookies、书签和浏览历史。我们设计了一个自动化系统,对从 Google Play 收集的 115 个浏览器应用进行动态测试,发现其中 64 个易受此类攻击。其中包括流行的 Firefox、百度和 Maxthon 浏览器,以及更针对特定应用的产品,包括面向平板用户的 UC Browser HD、Wikipedia Browser 和 Kids Safe Browser。对这些浏览器的详细分析进一步显示,26 个浏览器(23%)无意中暴露了其浏览接口。针对我们的报告,相关开发人员迅速修补了他们的浏览器,措施包括禁止访问私有文件区域的 file://、禁用 file:// URL 中的 JavaScript 执行,甚至阻止外部 file:// URL。我们采用相同的系统验证了从开发人员处收到的十个补丁,发现其中一个仍未能阻止该漏洞。

关键词

引用

@article{arxiv.1404.4553,
  title  = {Analyzing Android Browser Apps for file:// Vulnerabilities},
  author = {Daoyuan Wu and Rocky K. C. Chang},
  journal= {arXiv preprint arXiv:1404.4553},
  year   = {2014}
}

备注

The paper has been accepted by ISC'14 as a regular paper (see https://daoyuan14.github.io/). This is a Technical Report version for reference