BabelView:评估移动 Webview 中代码注入攻击的影响
密码学与安全
2019-05-08 v2 软件工程
摘要
Webview 将一个功能完备的浏览器嵌入到移动应用程序中,并允许应用程序向 JavaScript 代码暴露自定义接口。这是构建所谓混合应用程序的常用技术,但它绕过了浏览器通常的安全模型:任何注入到 Webview 中的恶意 JavaScript 代码都能获得对该接口的访问权限,并可能利用它来操纵设备或泄露敏感数据。在本文中,我们提出了一种利用静态信息流分析来系统性评估 Webview 代码注入攻击潜在影响的方法。我们的核心思想是,通过用可能的攻击者行为模型(即 BabelView)对应用程序进行插桩,从而免去对 JavaScript 语义进行推理的必要。我们在来自各 Android 应用市场的 11,648 个应用程序上评估了该方法,在 1,663 个应用程序中发现了 2,677 个漏洞。总体而言,被报告存在漏洞的应用程序在全球拥有超过 8.35 亿次安装量。我们手动验证了 66 个应用程序的随机样本,并估计我们全自动化的分析在 66% 的召回率下达到了 90% 的精确率。
引用
@article{arxiv.1709.05690,
title = {BabelView: Evaluating the Impact of Code Injection Attacks in Mobile Webviews},
author = {Claudio Rizzo and Lorenzo Cavallaro and Johannes Kinder},
journal= {arXiv preprint arXiv:1709.05690},
year = {2019}
}