商业协作平台中应用模型的实验性安全分析
密码学与安全
2022-10-25 v3
摘要
Microsoft Teams 和 Slack 等商业协作平台通过支持文本聊天与第三方资源集成来实现团队协作。用户可以在平台内访问在线文件存储、进行视频通话以及管理代码仓库,从而使这些平台成为敏感通信与资源的枢纽。实现这些生产力功能的关键赋能者是第三方应用模型。我们针对该模型及第三方应用贡献了一项实验性安全分析。开展此项分析具有挑战性,因为商业平台及其应用均为闭源系统。我们的分析方法是对应用与用户之间可能发生的不同类型交互进行系统性调查。我们发现,这些系统中的访问控制模型违背了两条基本安全原则:最小权限与完全仲裁。这些违背使得恶意应用能够破坏连接到平台的用户消息及第三方资源的机密性与完整性。我们构建了概念验证攻击,其能够:(1) 在无权读取用户消息的情况下窃听用户消息;(2) 发起伪造的视频通话;(3) 在未经用户批准或参与的情况下自动将代码合并进仓库。最后,我们分析了 Slack 和 Microsoft Teams 等系统当今可采用的对抗措施。
引用
@article{arxiv.2203.04427,
title = {Experimental Security Analysis of the App Model in Business Collaboration Platforms},
author = {Yunang Chen and Yue Gao and Nick Ceccio and Rahul Chatterjee and Kassem Fawaz and Earlence Fernandes},
journal= {arXiv preprint arXiv:2203.04427},
year = {2022}
}