微信支付宝都中枪,复旦研究小程序漏洞获顶会杰出论文奖

本篇文章给各位网友带来的资讯是:微信支付宝都中枪,复旦研究小程序漏洞获顶会杰出论文奖 详情请欣赏下文

2022 年信息安全领域四大顶会之一 USENIX Security 拉开帷幕。

今年又有好消息传来 —— 复旦大学教授杨珉等研究员发表的论文被评为“杰出论文奖”。

微信支付宝都中枪,复旦研究小程序漏洞获顶会杰出论文奖

USENIX Security,始于上世纪 90 年代初,被中国计算机学会(CCF)认定为网络安全 A 类国际学术会议,据广州大学统计,过去 30 年国内仅有 20 篇左右成果在该国际会议发表,发表难度极高。

作者之一杨珉教授长期从事信息安全领域研究,得知获奖消息后表示:

从 13 年发表国内第一第二篇网安顶会 ccs 的移动安全研究论文,十年筚路蓝缕,我们还要更进一步!

微信支付宝都中枪,复旦研究小程序漏洞获顶会杰出论文奖

让我们先来关注一下这篇获奖论文研究了什么?

研究内容

互联网时代下,每个人的手机里几乎都安装了大量的 App,而本篇论文聚焦的就是这些 App 背后的安全漏洞问题

许多 App 在开发的时候,就会把一些不那么核心的功能委托给其他平台完成,自己专注于服务现有用户和吸引新用户。而这些被委托出去的功能也被称为“子 App”,最常见的莫过于微信小程序。

微信支付宝都中枪,复旦研究小程序漏洞获顶会杰出论文奖

微信就是一个很典型的例子,从刚出现时几乎只有聊天功能,到现在成了一个超级巨无霸。

功能越来越齐全的背后是 380 万个被托管出去的子 App,这一数量甚至超过了谷歌 Play 中所有安卓应用的总数。

这些子 App 不仅能像普通 App 一样加载第三方资源,还可以访问 App 提供的特权 API(Application Program Interface)。

微信支付宝都中枪,复旦研究小程序漏洞获顶会杰出论文奖

但就引出了一个重要的研究问题 —— 究竟哪些子 App 可以访问这些特权 API?

研究人员发现,现行的 App 往往采用 3 种身份来确定 API 访问权限 —— 即网络域、子 App 的 ID 和功能

然而在实际应用中,由于这 3 种身份核实的方法都存在一定问题,所以经常会放过一些“漏网”的子 App,这一概念在论文中被首次定义为“身份混淆(identity confusion)”。

为了搞清这一问题,他们研究了 47 个流行 App 基于 webview 的攻击和防御机制,如抖音、微信、支付宝、今日头条等。

微信支付宝都中枪,复旦研究小程序漏洞获顶会杰出论文奖

结果显示,上述的三种身份混淆在所有 47 个被研究的 App 中普遍存在

微信支付宝都中枪,复旦研究小程序漏洞获顶会杰出论文奖

更重要的是,这种混淆会导致严重的后果,比如某些子 App 会暗中操纵用户的财务账户,在手机上安装恶意软件等等。

另外,研究团队还负责任地向以上 App 的开发者们报告了这一结果,并帮助他们进行漏洞修复。

研究团队

本篇论文来自复旦大学和约翰斯・霍普金斯大学的研究团队。

微信支付宝都中枪,复旦研究小程序漏洞获顶会杰出论文奖

共同一作是复旦大学的博士生张智搏和助理研究员张磊

张磊,复旦大学系统软件与安全实验室助理研究员,曾获得 ACMSIGSAC 中国优博奖和 ACM 中国优博提名奖。

微信支付宝都中枪,复旦研究小程序漏洞获顶会杰出论文奖

主要在移动安全、系统安全和区块链安全领域进行安全漏洞相关研究,包括程序代码分析技术、软件自动化测试技术以及漏洞挖掘技术等。

另外,值得一提的是杨珉教授,现任复旦大学计算机科学技术学院科研副院长、教授、博士生导师。

微信支付宝都中枪,复旦研究小程序漏洞获顶会杰出论文奖

在国内率先开展移动生态系统安全问题研究,研究方向主要包括恶意代码检测、漏洞分析挖掘、安全、区块链安全、Web 安全和系统安全机制等。

参考链接:

[1]https://secsys.fudan.edu.cn/26979/list.htm

[2]https://www.usenix.org/conference/usenixsecurity22/technical-sessions

[3]http://jsj.gzhu.edu.cn/info/1027/2516.htm

[4]https://weibo.com/2280128311/M0uPPEApT?

© 版权声明
好牛新坐标
版权声明:
1、IT大王遵守相关法律法规,由于本站资源全部来源于网络程序/投稿,故资源量太大无法一一准确核实资源侵权的真实性;
2、出于传递信息之目的,故IT大王可能会误刊发损害或影响您的合法权益,请您积极与我们联系处理(所有内容不代表本站观点与立场);
3、因时间、精力有限,我们无法一一核实每一条消息的真实性,但我们会在发布之前尽最大努力来核实这些信息;
4、无论出于何种目的要求本站删除内容,您均需要提供根据国家版权局发布的示范格式
《要求删除或断开链接侵权网络内容的通知》:https://itdw.cn/ziliao/sfgs.pdf,
国家知识产权局《要求删除或断开链接侵权网络内容的通知》填写说明: http://www.ncac.gov.cn/chinacopyright/contents/12227/342400.shtml
未按照国家知识产权局格式通知一律不予处理;请按照此通知格式填写发至本站的邮箱 wl6@163.com

相关文章