揭示并利用移动超级应用中的隐藏 API
密码学与安全
2023-06-16 v1
摘要
移动应用,尤其是来自微信和 TikTok 等社交媒体平台的应用,正演变为提供即时通讯与媒体共享、电子商务、在线学习以及电子政务等广泛服务的“超级应用”。这些超级应用通常为开发者提供用于创建运行于超级应用内的“小程序”的 API。这些 API 本应经过彻底的安全审查。遗憾的是,我们发现其中许多未文档化且未受保护,可能使小程序绕过限制并获得更高权限的访问。为了在攻击者利用这些隐藏 API 之前系统性地识别它们,我们开发了结合静态分析与动态分析的工具 APIScope,其中静态分析用于识别未文档化的隐藏 API,动态分析用于确认所识别的 API 是否可被无特权的第三方小程序调用。我们将 APIScope 应用于五款流行的超级应用(即微信、企业微信、百度、QQ 和抖音),发现它们均包含隐藏 API,其中许多因缺少安全检查而可被利用。我们还通过验证这些 API 是否能够访问受 Android 权限保护的资源,量化了可能具有安全影响的隐藏 API。此外,我们通过展示多种攻击场景(包括未授权访问任意网页、下载并安装恶意软件以及窃取敏感信息)来演示潜在的安全危害。我们已将发现报告给相关厂商,其中部分厂商已修复漏洞并给予了漏洞赏金。
引用
@article{arxiv.2306.08134,
title = {Uncovering and Exploiting Hidden APIs in Mobile Super Apps},
author = {Chao Wang and Yue Zhang and Zhiqiang Lin},
journal= {arXiv preprint arXiv:2306.08134},
year = {2023}
}
备注
This is a preprint of our CCS 2023