曹 琛, 高 能, 向 继, 刘 鹏
安卓系统服务中输入验证型漏洞的初步分析
曹 琛1, 高 能1, 向 继1, 刘 鹏2
1中国科学院信息工程研究所北京中国 1000932美国宾夕法尼亚州立大学
输入验证型漏洞在Web安全领域颇受重视, 但其在安卓安全研究领域却在很大程度上被忽视。我们发现由于安卓系统中独特的框架层设计, 安卓设备需要对系统服务(System Service)进行具体的输入验证分析。本文工作对安卓系统中的输入验证型漏洞进行了分析, 1)我们分析了系统服务的攻击面, 介绍了目前系统服务中的输入验证的实现情况; 2)我们开发了一个漏洞扫描器, 通过向系统服务发送带有畸形参数的请求对其进行模糊测试。在对安卓系统中90多个服务和1900多个函数进行综合的分析后, 我们发现了16个系统服务漏洞。最后, 我们把这些漏洞报告给谷歌并得到了谷歌的确认。
安卓系统服务;输入验证;Buzzer;漏洞
安卓设备(包括智能手机、平板等)的数量近年来在不断的增长, 2014年全球智能手机的出货量超过了10亿台[5]。与此同时, 针对安卓设备的恶意攻击和安全事件也在不断的增加, 例如, 赛门铁克2015年的网络安全威胁报告指出, 赛门铁克发现17%(近100万个)的安卓应用程序是恶意软件。
目前安卓系统中被广泛研究的漏洞和攻击类型主要有权限提升攻击[14,15,18]、恶意软件[34,39]、重打包攻击[22,36,37]以及组件挟持[27]攻击等。
本文工作对安卓设备上输入验证型的漏洞进行了分析。输入验证类型漏洞在Web安全领域很受重视, 但其在安卓安全研究领域中却在很大程度上被忽视。……