MAC OS X与iOS上的未授权跨应用资源访问
密码学与安全
2015-05-27 v1
摘要
在现代操作系统上,同一用户下的应用程序彼此隔离,以保护它们免受恶意软件和受损程序的侵害。鉴于当今操作系统的复杂性,这种隔离是否能有效抵御不同类型的跨应用资源访问攻击(在我们的研究中称为 XARA)尚不清晰。为了更好地理解该问题,我们在较少被研究的 Apple 平台上,对 MAC OS X 和 iOS 进行了系统的安全分析。我们的研究导致发现了一系列高影响的安全弱点,使得通过 Apple Stores 批准的沙盒恶意应用能够获得对其他应用敏感数据的未授权访问。更具体地,我们发现应用间交互服务,包括 OS X 上的钥匙串(keychain)、WebSocket 和 NSConnection,以及 MAC OS 和 iOS 上的 URL Scheme,均可被恶意软件利用以窃取诸如 iCloud、电子邮件和银行的密码,以及 Evernote 的秘密令牌等机密信息。此外,OS X 上的应用沙盒设计被发现存在漏洞,将应用的私有目录暴露给劫持其 Apple Bundle ID 的沙盒恶意软件。结果,敏感用户数据,如 Evernote 下的笔记和用户联系人以及微信下的照片,均被泄露。从根本上说,这些问题是由缺乏应用间以及应用与操作系统间的认证引起的。为了更好地理解其影响,我们开发了一个扫描器,自动分析 MAC OS 和 iOS 应用的二进制文件以确定其代码中是否缺失适当的保护。在数百个二进制文件上运行后,我们确认了这些弱点在有高影响的 Apple 应用中十分普遍。由于这些问题可能不易修复,我们构建了一个简单的程序来检测 OS X 上的利用尝试,从而在问题完全解决之前帮助保护易受攻击的应用。
引用
@article{arxiv.1505.06836,
title = {Unauthorized Cross-App Resource Access on MAC OS X and iOS},
author = {Luyi Xing and Xiaolong Bai and Tongxin Li and XiaoFeng Wang and Kai Chen and Xiaojing Liao and Shi-Min Hu and Xinhui Han},
journal= {arXiv preprint arXiv:1505.06836},
year = {2015}
}