那不该放在那里:对多用户增强现实应用中共享状态的攻击
密码学与安全
2024-03-12 v2
摘要
增强现实(AR)有望成为实现共享虚拟体验的普适组成部分。为了促进多用户之间的协作,多用户AR应用必须在虚拟世界及其增强内容的“共享状态”上建立共识,用户通过其在增强现实空间中交互。当前创建和访问共享状态的方法收集来自设备的传感器数据(例如相机图像),对其进行处理,并将其整合进共享状态。然而,这一过程引入了新的漏洞和攻击机会。恶意写入虚假数据以“毒化”共享状态是依赖该状态的下游受害者安全性的主要关注点。另一类漏洞出现在读取共享状态时;通过提供虚假输入,攻击者可以在不允许访问的位置查看全息增强内容。在这项工作中,我们展示了一系列针对多个具有共享状态的AR框架的新型攻击,重点关注三个公开可访问的框架。我们表明,这些框架虽然使用不同的底层实现、作用域以及读写共享状态的机制,但对统一的威胁模型存在共享漏洞。我们对这些最先进AR应用的评估表明,在不同系统上针对共享状态的更新与访问均存在可靠攻击。为防御此类威胁,我们讨论了若干潜在的缓解策略,有助于增强多用户AR应用的安全性。
引用
@article{arxiv.2308.09146,
title = {That Doesn't Go There: Attacks on Shared State in Multi-User Augmented Reality Applications},
author = {Carter Slocum and Yicheng Zhang and Erfan Shayegani and Pedram Zaree and Nael Abu-Ghazaleh and Jiasi Chen},
journal= {arXiv preprint arXiv:2308.09146},
year = {2024}
}
备注
Accepted by USENIX Security 2024