中文

Android WebView上的跨站请求伪造

密码学与安全 2014-11-13 v1

摘要

Android一直注重连接性和提供出色的浏览体验。基于Web的内容可以通过WebView嵌入到Android应用程序中。WebView是一个显示网页的用户界面组件。它可以显示远程网页,也可以加载静态HTML数据。这包含了可集成到应用程序中的浏览器功能。WebView提供了许多API,使应用程序能够与WebView内的Web内容进行交互。本文研究了特定于Android WebView的跨站请求伪造(XSRF)攻击。在XSRF攻击中,攻击者利用Web应用程序对其认证用户的信任,代表受害用户发起任意HTTP请求。当用户通过WebView登录到受信任站点时,站点认证的是WebView而非应用程序。应用程序可以利用WebView的API代表用户发起攻击,利用用户凭证导致跨站请求伪造。攻击还可以通过将cookie设置为HTTP头并代表受害者发起恶意HTTP请求来实施。

关键词

引用

@article{arxiv.1411.3124,
  title  = {Cross Site Request Forgery on Android WebView},
  author = {A B Bhavani},
  journal= {arXiv preprint arXiv:1411.3124},
  year   = {2014}
}