QUICK REVIEW
[論文レビュー] A Novel Attack against Android Phones
Michael Backes, Sebastian Gerling|arXiv (Cornell University)|Jun 21, 2011
Advanced Malware Detection Techniques被引用数 3
ひとこと要約
本論文は、Android端末に対する許可不要の攻撃を提示しており、Android Marketから任意のアプリケーションを不正にインストール可能である。Androidパッケージインストールメカニズムにおける脆弱性を悪用することで、ユーザーの承認およびシステムセキュリティ制御を回避し、深刻なゼロパーミッション攻撃を実現した。これはデバイスセキュリティに深刻な影響を及える。
ABSTRACT
In the first quarter of 2011, Android has become the top-selling operating system for smartphones. In this paper, we present a novel, highly critical attack that allows unprompted installation of arbitrary applications from the Android Market. Our attack is based on a single malicious application, which, in contrast to previously known attacks, does not require the user to grant it any permissions.
研究の動機と目的
- Androidのパッケージインストールメカニズムにおける深刻な脆弱性を特定・悪用し、不正なアプリインストールを可能にする。
- ユーザー承認や明示的パーミッションを一切必要としないゼロパーミッション攻撃を実証する。
- Androidのような広く展開されたモバイルOSにおいて、このような脆弱性が及えるセキュリティ的影響を強調する。
- ベンダーに対して責任を持って脆弱性を開示し、迅速なパッチ適用を促進する。
提案手法
- 攻撃は、パッケージマネージャーとAndroid Marketとの間の相互作用に起因する、Androidシステムにおけるパッケージインストール要求の処理に起因する欠陥を利用している。
- ユーザー承認パーミッションを一切必要としない、1つの悪意あるアプリケーションを構築することで、インストールプロセスを引き起こす。
- システムのインテント処理およびパッケージ検証メカニズムを操作し、静かに任意のアプリをインストールする。
- rootアクセスや低レベルのシステム変更を一切必要とせず、Androidフレームワーク内でのみ実行される。
- 研究者は制御された環境で脆弱性を再現し、その実行可能性を検証した。
実験結果
リサーチクエスチョン
- RQ1Androidアプリケーションは、ユーザーのパーミッションを一切必要とせずに、Google Playストアから任意のアプリをインストール可能か?
- RQ2Androidのパッケージ管理におけるどのようなシステムレベルの欠陥が、静かで不正なアプリインストールを可能にしているか?
- RQ3悪意あるアプリは、インストール中に標準のセキュリティチェックおよびユーザー承認メカニズムをどのように回避できるか?
- RQ4このような脆弱性が、広く使用されているモバイルオペレーティングシステムのセキュリティに及える影響は何か?
主な発見
- この脆弱性により、ユーザーの操作やパーミッションの付与なしに、Android Marketから任意のアプリケーションをインストール可能である。
- 攻撃は、通常の非ルート化されたAndroidデバイスでも有効であり、OSのセキュリティモデルにおける深刻な欠陥を示している。
- 脆弱性は正常に再現され、Googleに報告され、責任ある開示プロセスが実施された。
- Googleにより脆弱性が確認され、パッチが適用されたことから、問題の深刻さが浮き彫りになった。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。