中文

我的秘密为何泄露?设备到设备文件共享中的漏洞发现

密码学与安全 2020-04-28 v2 人机交互 网络与互联网体系结构

摘要

Android 上 Wi-Fi Direct 设备到设备文件共享应用的活跃用户数已超过 18 亿。Wi-Fi Direct,也称为 Wi-Fi P2P,常用于移动设备之间点对点的高速文件传输,以及无线相机、网络打印机、电视和其他 IoT 与移动设备的近距离连接模式。对于终端用户而言,此类直接文件传输不产生蜂窝数据费用。然而,尽管此类应用十分流行,我们观察到软件供应商倾向于在实现中优先考虑用户流程的便捷性而非安全性,这导致了严重的安全缺陷。我们在安全性与可用性的背景下进行了全面的安全分析,并以 17 个已披露给相应供应商的常见漏洞与暴露(Common Vulnerabilities and Exposures, CVE)的形式报告了我们的发现。为了在应用设计早期解决类似缺陷,我们提出对此类应用及其协议的安全性及可用性进行联合考量,并可借助定制的用户旅程地图(User Journey Map, UJM)进行可视化。

关键词

引用

@article{arxiv.2002.03144,
  title  = {Why is My Secret Leaked? Discovering Vulnerabilities in Device-to-Device File Sharing},
  author = {Andrei Bytes and Jay Prakash and Jianying Zhou and Tony Q. S. Quek},
  journal= {arXiv preprint arXiv:2002.03144},
  year   = {2020}
}