WebView基于移动应用内生态系统中的Cookie共享风险解析
密码学与安全
2025-10-29 v1
摘要
小程序是一种新兴的移动应用范式,提供无缝且无需安装的体验。但WebView组件的采用已破坏了其隔离机制,暴露出新的攻击面和漏洞。本文引入一种新型漏洞称为跨小程序Cookie共享(CMCS),源于小程序之间共享的WebView环境。该漏洞允许未经授权的数据在小程序之间交换,通过使一个小程序能够访问另一个小程序在同一WebView上下文中设置的Cookie,违反了隔离原则。作为初步步骤,我们分析了四大平台的WebView机制,包括微信、支付宝、TikTok和百度,发现它们都受到CMCS漏洞的影响。进一步,我们演示了由CMCS所支持的合作攻击,特权小程序通过可被非特权小程序访问的Cookie窃取敏感用户数据。为衡量CMCS漏洞在野外导致的合作攻击影响,我们开发了MiCoScan,一种静态分析工具,用于检测受CMCS漏洞影响的小程序。MiCoScan采用WebView上下文建模识别共享相同WebView域的小程序集群,并进行跨WebView数据流分析以检测向/从WebView发送的敏感数据传输。使用MiCoScan,我们对351,483个小程序进行大规模分析,识别出45,448个共享WebView域的集群、7,965个特权数据传输实例和9,877个易受合作攻击的小程序。我们的发现凸显了CMCS漏洞的广泛存在和显著安全风险,强调在小程序生态系统中需要改进隔离机制的紧迫性。
引用
@article{arxiv.2510.24141,
title = {Demystifying Cookie Sharing Risks in WebView-based Mobile App-in-app Ecosystems},
author = {Miao Zhang and Shenao Wang and Guilin Zheng and Yanjie Zhao and Haoyu Wang},
journal= {arXiv preprint arXiv:2510.24141},
year = {2025}
}
备注
To appear in the 40th IEEE/ACM International Conference on Automated Software Engineering (ASE'25)