移动众包服务中不当输入验证漏洞的特征分析
密码学与安全
2021-10-20 v2
摘要
移动众包服务(MCS)能够以快速且经济的方式大规模获取数数据,并应用于多种领域。先前的工作表明,Foursquare 和 Waze(一个基于位置的和一个导航 MCS)容易受到不同类型的数据投毒攻击。此类攻击可能令人不安甚至危险,特别是当它们被用于注入不当输入以误导用户时。然而,迄今为止,尚无关于跨领域的 MCS 中不当输入验证(IIV)漏洞的严重程度及其利用可行性的综合研究。在这项工作中,我们利用 MCS 通过其移动应用与参与者交互这一事实,设计了体现在端到端反馈驱动分析框架中的工具和新方法,并用其研究了五个不同领域中 10 个流行且先前未被探索的服务。使用我们的框架,我们发送了数万个带有自动生成输入值的 API 请求,以刻画它们的 IIV 攻击面。令人警觉的是,我们发现其中大多数(8/10)存在严重的 IIV 漏洞,允许攻击者大规模发起数据投毒攻击:7400 个伪造的 API 请求成功地伪造了关于抢劫、枪击和其他危险事件的在线帖子,以及以超自然速度和距离伪造健身活动等等。最后,我们讨论了易于实现和部署的缓解策略,这些策略可大幅减少 IIV 攻击面,并主张将其作为迈向可信赖移动众包服务的必要补充措施。
引用
@article{arxiv.2110.08517,
title = {Characterizing Improper Input Validation Vulnerabilities of Mobile Crowdsourcing Services},
author = {Sojhal Ismail Khan and Dominika Woszczyk and Chengzeng You and Soteris Demetriou and Muhammad Naveed},
journal= {arXiv preprint arXiv:2110.08517},
year = {2021}
}