原標題:復旦研究小程序漏洞獲頂會杰出論文獎,微信支付寶都中槍
2022年信息安全領域四大頂會之一USENIX Security拉開帷幕。
今年又有好消息傳來——復旦大學教授楊珉等研究員發(fā)表的論文被評為“杰出論文獎”。
(資料圖)
USENIX Security,始于上世紀90年代初,被中國計算機學會(CCF)認定為網(wǎng)絡安全A類國際學術會議,據(jù)廣州大學統(tǒng)計,過去30年國內僅有20篇左右成果在該國際會議發(fā)表,發(fā)表難度極高。
作者之一楊珉教授長期從事信息安全領域研究,得知獲獎消息后表示:
從13年發(fā)表國內第一第二篇網(wǎng)安頂會ccs的移動安全研究論文,十年篳路藍縷,我們還要更進一步!
讓我們先來關注一下這篇獲獎論文研究了什么?
研究內容
互聯(lián)網(wǎng)時代下,每個人的手機里幾乎都安裝了大量的APP,而本篇論文聚焦的就是這些APP背后的安全漏洞問題。
許多APP在開發(fā)的時候,就會把一些不那么核心的功能委托給其他平臺完成,自己專注于服務現(xiàn)有用戶和吸引新用戶。
而這些被委托出去的功能也被稱為“子APP”,最常見的莫過于微信小程序。
微信就是一個很典型的例子,從剛出現(xiàn)時幾乎只有聊天功能,到現(xiàn)在成了一個超級巨無霸。
功能越來越齊全的背后是380萬個被托管出去的子APP,這一數(shù)量甚至超過了谷歌Play中所有安卓應用的總數(shù)。
這些子APP不僅能像普通APP一樣加載第三方資源,還可以訪問APP提供的特權API(Application Program Interface)。
但就引出了一個重要的研究問題——究竟哪些子APP可以訪問這些特權API?
研究人員發(fā)現(xiàn),現(xiàn)行的APP往往采用3種身份來確定API訪問權限——即網(wǎng)絡域、子APP的ID和功能。
然而在實際應用中,由于這3種身份核實的方法都存在一定問題,所以經常會放過一些“漏網(wǎng)”的子APP,這一概念在論文中被首次定義為“身份混淆(identity confusion)”。
為了搞清這一問題,他們研究了47個流行APP基于webview的攻擊和防御機制,如抖音、微信、支付寶、今日頭條等。
結果顯示,上述的三種身份混淆在所有47個被研究的APP中普遍存在。
更重要的是,這種混淆會導致嚴重的后果,比如某些子APP會暗中操縱用戶的財務賬戶,在手機上安裝惡意軟件等等。
另外,研究團隊還負責任地向以上APP的開發(fā)者們報告了這一結果,并幫助他們進行漏洞修復。
研究團隊
本篇論文來自復旦大學和約翰斯·霍普金斯大學的研究團隊。
共同一作是復旦大學的博士生張智搏和助理研究員張磊。
張磊,復旦大學系統(tǒng)軟件與安全實驗室助理研究員,曾獲得ACMSIGSAC中國優(yōu)博獎和ACM中國優(yōu)博提名獎。
主要在移動安全、系統(tǒng)安全和區(qū)塊鏈安全領域進行安全漏洞相關研究,包括程序代碼分析技術、軟件自動化測試技術以及漏洞挖掘技術等。
另外,值得一提的是楊珉教授,現(xiàn)任復旦大學計算機科學技術學院科研副院長、教授、博士生導師。
在國內率先開展移動生態(tài)系統(tǒng)安全問題研究,研究方向主要包括惡意代碼檢測、漏洞分析挖掘、安全、區(qū)塊鏈安全、Web 安全和系統(tǒng)安全機制等。
參考鏈接:
[1]https://secsys.fudan.edu.cn/26979/list.htm
[2]https://www.usenix.org/conference/usenixsecurity22/technical-sessions
[3]http://jsj.gzhu.edu.cn/info/1027/2516.htm
[4]https://weibo.com/2280128311/M0uPPEApT?
— 完—
關鍵詞: 復旦大學
網(wǎng)站首頁 |網(wǎng)站簡介 | 關于我們 | 廣告業(yè)務 | 投稿信箱
Copyright © 2000-2020 www.sgycos.com All Rights Reserved.
中國網(wǎng)絡消費網(wǎng) 版權所有 未經書面授權 不得復制或建立鏡像
聯(lián)系郵箱:920 891 263@qq.com