中文

PolyScope:用于分类 Android 分区存储的多策略访问控制分析

密码学与安全 2023-03-01 v2

摘要

Android 的文件系统访问控制是其系统完整性的关键方面。它结合使用强制访问控制(如 SELinux)与自主访问控制(如 Unix 权限),以及 Android 权限等专用访问控制,以保护 OEM 与 Android 服务免受第三方应用侵害。然而,当 OEM 引入差异化功能时,常因无法正确重配这一复杂策略组合而产生漏洞。为此,我们引入 POLYSCOPE 工具,其对 Android 文件系统访问控制策略进行分类以识别攻击操作——即可能被对手利用来提升权限的已授权操作。POLYSCOPE 相较先前分析有三大显著优势:允许对各独立策略模型进行扩展与分析,理解非受信方在修改访问控制策略上的灵活性,并能识别系统配置所允许的攻击操作。我们通过考察 Scoped Storage 对 Android 的影响来展示 POLYSCOPE 的有效性,揭示其将被外部存储资源上可能的攻击操作数量减少逾 50%。然而,由于 OEM 仅部分采用 Scoped Storage,我们也发现了两个先前未知的漏洞,展示了 POLYSCOPE 如何评估所有应用均遵从 Scoped Storage 的理想场景,该场景可将 OEM 系统上访问攻击操作的非受信方数量减少逾 65%。因此,POLYSCOPE 可帮助 Android OEM 评估复杂访问控制策略,以精确定位需进一步审查的攻击操作。

关键词

引用

@article{arxiv.2302.13506,
  title  = {PolyScope: Multi-Policy Access Control Analysis to Triage Android Scoped Storage},
  author = {Yu-Tsung Lee and Haining Chen and William Enck and Hayawardh Vijayakumar and Ninghui Li and Zhiyun Qian and Giuseppe Petracca and Trent Jaeger},
  journal= {arXiv preprint arXiv:2302.13506},
  year   = {2023}
}

备注

14 pages, 5 figures, submitted to IEEE TDSC. arXiv admin note: substantial text overlap with arXiv:2008.03593