危险是我的中间名:Android应用SSL漏洞实验
密码学与安全
2015-05-05 v1 软件工程
摘要
本文针对流行Android应用中的信息泄露与SSL漏洞提出了一项测量研究。我们对100个下载量至少达1000万次、请求完全网络访问权限的应用进行了静态与动态分析。实验表明,尽管先前工作已大量关注移动平台上的SSL实现,仍有若干流行应用(32/100)接受所有证书和所有主机名,且有四个应用实际以未加密方式传输敏感数据。我们搭建了模拟中间人攻击的实验测试床,发现许多应用(当攻击者在受害者设备上安装了证书时高达91%)存在漏洞,允许攻击者访问敏感信息,包括凭据、文件、个人详情和信用卡号。最后,我们向应用开发者提供了一些建议,并强调了若干开放研究问题。
引用
@article{arxiv.1505.00589,
title = {Danger is My Middle Name: Experimenting with SSL Vulnerabilities in Android Apps},
author = {Lucky Onwuzurike and Emiliano De Cristofaro},
journal= {arXiv preprint arXiv:1505.00589},
year = {2015}
}
备注
A preliminary version of this paper appears in the Proceedings of ACM WiSec 2015. This is the full version