Skip to main content
QUICK REVIEW

[論文レビュー] PolyScope: Multi-Policy Access Control Analysis to Triage Android Systems

Y. Lee, William Enck|arXiv (Cornell University)|Aug 8, 2020
Advanced Malware Detection Techniques被引用数 4
ひとこと要約

PolyScopeは、Androidにおけるファイルベースの攻撃ベクトルを、必須アクセス制御(SEAndroid)と任意アクセス制御(UNIX)の相互作用を分析することで特定・優先順位付けする、画期的なアクセス制御分析ツールである。攻撃者がポリシーの柔軟性を悪用して特権を昇格させる「権限拡張」を検出するとともに、実際の攻撃操作を計算し、15–20%の拡張権限が実際に利用不能であることを明らかにした。これにより、GoogleおよびOEMのAndroidリリースにおける標的型脆弱性のトライエージが可能になった。

ABSTRACT

Android filesystem access control provides a foundation for Android system integrity. Android utilizes a combination of mandatory (e.g., SEAndroid) and discretionary (e.g., UNIX permissions) access control, both to protect the Android platform from Android/OEM services and to protect Android/OEM services from third-party apps. However, OEMs often create vulnerabilities when they introduce market-differentiating features because they err when re-configuring this complex combination of Android policies. In this paper, we propose the PolyScope tool to triage the combination of Android filesystem access control policies to vet releases for vulnerabilities. The PolyScope approach leverages two main insights: (1) adversaries may exploit the coarse granularity of mandatory policies and the flexibility of discretionary policies to increase the permissions available to launch attacks, which we call permission expansion, and (2) system configurations may limit the ways adversaries may use their permissions to launch attacks, motivating computation of attack operations. We apply PolyScope to three Google and five OEM Android releases to compute the attack operations accurately to vet these releases for vulnerabilities, finding that permission expansion increases the permissions available to launch attacks, sometimes by more than 10X, but a significant fraction of these permissions (about 15-20%) are not convertible into attack operations. Using PolyScope, we find two previously unknown vulnerabilities, showing how PolyScope helps OEMs triage the complex combination of access control policies down to attack operations worthy of testing.

研究の動機と目的

  • OEMが複雑なアクセス制御ポリシーを再設定することによって生じる、Androidシステムにおける実際の攻撃ベクトルの特定という課題に対処すること。
  • 攻撃者が任意アクセス制御(DAC)の柔軟性と粗い粒度の必須アクセス制御(MAC)を組み合わせて、MACポリシーで許可された範囲を超えて権限を拡張する方法を特定すること。
  • 単なる整合性違反ではなく、実際に実行可能な攻撃パス(攻撃操作)を計算することで、脆弱性の効果的なトライエージを可能にすること。
  • AndroidにおけるMACおよびDACポリシーの統合的分析をスケーラブルに実施する方法を提供し、プラットフォームの整合性を向上させること。
  • 正確な権限拡張と攻撃の実行可能性のモデル化を通じて、OEMのAndroidリリースにおける以前に未知であった脆弱性を特定すること。

提案手法

  • PolyScopeは、低整合性の主体(攻撃者)が高整合性の主体(被害者)が使用するリソースを変更することを許可する整合性違反を計算する。
  • 攻撃者がDACポリシーを操作することで、MACポリシーが許可する範囲を超えて広範なアクセスを得られるようにする、権限拡張のモデル化を行う。
  • SEAndroid MACポリシー、UNIX DACポリシー、Android権限モデルを統合して、統合アクセス制御動作の推論を行う。
  • 拡張された権限が実際にファイルスカウティングやリンク移行などの攻撃を実行可能かどうかを判断することで、攻撃操作を計算する。
  • シンボリック実行とポリシー合成技術を用いて、複数のAndroidリリースにわたるすべての可能な権限拡張とその実行可能性を分析する。
  • 非実行可能な拡張権限を除外するフィルタリングステップを含み、誤検出を低減し、効率的なトライエージを可能にする。

実験結果

リサーチクエスチョン

  • RQ1攻撃者は、Androidにおける任意アクセス制御(DAC)の柔軟性をどのように活用し、必須アクセス制御(MAC)が許可する範囲を超えて、実効的な権限を拡張できるか?
  • RQ2Androidのファイルシステムアクセス制御におけるどの整合性違反が実際に攻撃操作として利用可能であり、どの違反がアクセス制約により無害であるか?
  • RQ3OEMがAndroidアクセス制御ポリシーを変更することで、新たなかつ以前に未知の攻撃ベクトルがどれほど導入されるか?
  • RQ4権限拡張は攻撃表面をどれほど拡大させ、その中で実際に攻撃に利用可能な権限はどれほど存在するか?
  • RQ5MAC、DAC、Android権限ポリシーの統合的分析は、過剰な誤検出を伴わずに、実際に利用可能な脆弱性を正確に特定できるか?

主な発見

  • 一部のAndroidリリースでは、権限拡張により、実際に利用可能な権限の数が10倍以上に増加し、攻撃表面が顕著に拡大した。
  • この拡張にもかかわらず、約15–20%の新たに利用可能な権限は、実際に攻撃操作に変換できないことが判明し、非実行可能な脅威の割合が非常に高いことが示された。
  • PolyScopeは、OEMのAndroidリリースにおいて以前に未知であった脆弱性を2件特定し、実世界でのトライエージにおける有効性を実証した。
  • 非実行可能な拡張権限をフィルタリングすることで、ツールは誤検出の数を著しく削減し、高リスクの攻撃操作に集中したテストを可能にした。
  • 分析の結果、OEMが機能カスタマイズの過程で導入された整合性違反に対し、しばしば適切に対処していないことが判明し、恒久的な脆弱性が生じていることが明らかになった。
  • スコープドストレージは、外部ストレージ以外の領域における整合性違反に影響しないことが確認され、PolyScopeの発見がコアファイルシステムアクセス制御に実用的であることが裏付けられた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。