【摘 要】
:
Settings机制是Android系统向应用程序提供的访问和配置部分全局设置的机制,Settings中的数据可被设备上的所有应用读取.实际使用中,一些Android应用及第三方库误将IMEI、BSS
【机 构】
:
中国科学院软件研究所可信计算与信息保障实验室
【基金项目】
:
国家“九七三”重点基础研究发展计划基金项目(2012CB315804);国家自然科学基金项目(61502468);国家“八六三”高技术研究发展计划基金项目(2015AA01603)~~
论文部分内容阅读
Settings机制是Android系统向应用程序提供的访问和配置部分全局设置的机制,Settings中的数据可被设备上的所有应用读取.实际使用中,一些Android应用及第三方库误将IMEI、BSSID、地理位置等隐私数据或关键配置信息写入Settings中,使得系统面临严重的隐私数据泄露、关键配置信息泄露和污染等安全风险.在分析大量样本的基础上,总结了Settings数据中泄露的隐私数据类型和关键配置信息,并针对部分Android应用和第三方库设计了数据劫持攻击和拒绝服务攻击方案,验证并确认了Settings机制在使用过程中的安全风险;针对该问题设计和实现了基于污点分析的Settings机制应用漏洞静态检测工具——SettingsHunter,该工具利用污点分析技术实现了对Android应用及第三方库Settings数据中的隐私数据泄露和关键配置信息泄露问题的自动检测,该工具将第三方库与宿主应用的分析分离,优化了分析过程,提高了分析效率和分析能力.使用SettingsHunter对3477个应用进行检测的结果显示,23.5%的应用在Settings数据的使用中存在隐私数据泄露或配置信息泄露问题,其中90.7%的应用中Settings相关风险操作完全来自于第三方库.实验结果表明:Settings中隐私数据泄露和关键配置信息泄露问题严重,第三方库中的问题尤为突出.
其他文献
随着经济的快速发展,人们生活水平不断提升,对安装燃气的需求越来越强烈,这对燃气管网的施工建设提出了更高的要求.聚乙烯管道在燃气工程应用的长期实践中,积累了丰富的经验,
'互联网+解忧虚拟空间'是通过让患者戴上VR眼镜1在一个VR虚拟空间体验2,并且和虚拟人物对话,在对话过程中观察患者的行为、举止得出患者的心理问题,通过VR心理环境和
ue*M#’#dkB4##8#”专利申请号:00109“7公开号:1278062申请日:00.06.23公开日:00.12.27申请人地址:(100084川C京市海淀区清华园申请人:清华大学发明人:隋森芳文摘:本发明属于生物技
重大经济决策审计是指审查企业领导人员在任职期间所作出的重大经济决策是否符合国家政策、是否严格履行民主决策程序、是否造成重大损失,其内容主要包括对外投资、企业改制、
经元善兴办了中国近代史上第一个新式女学堂 ,他创办女学缘于诚本思想、爱国意识等思想根源和洋务人才缺乏等社会根源 ,经元善的女子教育观和女子教学管理观及其办学实践是对
时间敏感网络(time sensitive networking,TSN)的目标是在工业控制和5G领域为时间敏感流提供低延迟、低抖动的确定性传输服务.资源调度是保证TSN服务质量的关键技术之一.为此
ue*M#’#dkB4##8#”专利申请号:00109“7公开号:1278062申请日:00.06.23公开日:00.12.27申请人地址:(100084川C京市海淀区清华园申请人:清华大学发明人:隋森芳文摘:本发明属于生物技
基于Kriging模型的高效全局可靠性分析(EGRA)方法在每次循环迭代过程中只能增加一个样本点.为了提高EGRA方法的效率,提出了一种基于多代理模型的改进全局可靠性分析算法.通过