发布者认证信息(营业执照和身份证)未完善,请登录后完善信息登录
 终于找到微信支付宝都中枪,复旦研究小程序漏洞获顶会杰出论文奖 - 最新消息 - 客集网
Hi,你好,欢迎来到客集网
  • 产品
  • 求购
  • 公司
  • 展会
  • 招商
  • 资讯
  • 解梦
当前位置: 首页 » 资讯 » 商务服务 找商家、找信息优选VIP,安全更可靠!
终于找到微信支付宝都中枪,复旦研究小程序漏洞获顶会杰出论文奖 - 最新消息
发布日期:2023-10-08 23:33:57  浏览次数:7

2022 年信息安全领域四大顶会之一 USENIX Security 拉开帷幕。

今年又有好消息传来 —— 复旦大学教授杨珉等研究员发表的论文被评为“杰出论文奖”。

USENIX Security,始于上世纪 90 年代初,被中国计算机学会(CCF)认定为网络安全 A 类国际学术会议,据广州大学统计,过去 30 年国内仅有 20 篇左右成果在该国际会议发表,发表难度极高。

作者之一杨珉教授长期从事信息安全领域研究,得知获奖消息后表示:

从 13 年发表国内第一第二篇网安顶会 ccs 的移动安全研究论文,十年筚路蓝缕,我们还要更进一步!

让我们先来关注一下这篇获奖论文研究了什么?

研究内容

互联网时代下,每个人的手机里几乎都安装了大量的 App,而本篇论文聚焦的就是这些 App 背后的安全漏洞问题。

许多 App 在开发的时候,就会把一些不那么核心的功能委托给其他平台完成,自己专注于服务现有用户和吸引新用户。而这些被委托出去的功能也被称为“子 App”,最常见的莫过于微信小程序。

微信就是一个很典型的例子,从刚出现时几乎只有聊天功能,到现在成了一个超级巨无霸。

功能越来越齐全的背后是 380 万个被托管出去的子 App,这一数量甚至超过了谷歌 Play 中所有安卓应用的总数。

这些子 App 不仅能像普通 App 一样加载第三方资源,还可以访问 App 提供的特权 API(Application Program Interface)。

但就引出了一个重要的研究问题 —— 究竟哪些子 App 可以访问这些特权 API?

研究人员发现,现行的 App 往往采用 3 种身份来确定 API 访问权限 —— 即网络域、子 App 的 ID 和功能。

然而在实际应用中,由于这 3 种身份核实的方法都存在一定问题,所以经常会放过一些“漏网”的子 App,这一概念在论文中被首次定义为“身份混淆(identity confusion)”。

为了搞清这一问题,他们研究了 47 个流行 App 基于 webview 的攻击和防御机制,如抖音、微信、支付宝、今日头条等。

结果显示,上述的三种身份混淆在所有 47 个被研究的 App 中普遍存在。

更重要的是,这种混淆会导致严重的后果,比如某些子 App 会暗中操纵用户的财务账户,在手机上安装恶意软件等等。

另外,研究团队还负责任地向以上 App 的开发者们报告了这一结果,并帮助他们进行漏洞修复。

研究团队

本篇论文来自复旦大学和约翰斯・霍普金斯大学的研究团队。

共同一作是复旦大学的博士生张智搏和助理研究员张磊。

张磊,复旦大学系统软件与安全实验室助理研究员,曾获得 ACMSIGSAC 中国优博奖和 ACM 中国优博提名奖。

主要在移动安全、系统安全和区块链安全领域进行安全漏洞相关研究,包括程序代码分析技术、软件自动化测试技术以及漏洞挖掘技术等。

另外,值得一提的是杨珉教授,现任复旦大学计算机科学技术学院科研副院长、教授、博士生导师。

在国内率先开展移动生态系统安全问题研究,研究方向主要包括恶意代码检测、漏洞分析挖掘、安全、区块链安全、Web 安全和系统安全机制等。

参考链接:

[1].cn/26979/

[2]/conference/usenixsecurity22/technical-sessions

[3].cn/info/1027/

[4]//M0uPPEApT?

VIP企业最新发布
最新VIP企业
背景开启

客集网是一个开放的平台,信息全部为用户自行注册发布!并不代表本网赞同其观点或证实其内容的真实性,需用户自行承担信息的真实性,图片及其他资源的版权责任! 本站不承担此类作品侵权行为的直接责任及连带责任。

如若本网有任何内容侵犯您的权益,请联系 QQ: 1130861724

网站首页 | 信息删除 | 付款方式 | 关于我们 | 联系方式 | 使用协议 | 版权隐私 | 网站地图 (c)2014-2024 Rights Reserved 鄂公网安备42018502007153 SITEMAPS 联系我们 | 鄂ICP备14015623号-21

返回顶部