Skip to main content
QUICK REVIEW

[논문 리뷰] EmPoWeb: Empowering Web Applications with Browser Extensions

Dolière Francis Somé|arXiv (Cornell University)|2019. 01. 10.
Web Application Security Vulnerabilities참고 문헌 24인용 수 39
한 줄 요약

이 논문은 크롬, 파이어폭스, 옵ера에서 브라우저 확장 프로그램 통신 인터페이스에 대한 대규모 정적 분석을 제시하며, 악성 웹 애플리케이션이 Same Origin Policy를 우회하고 민감한 사용자 데이터(쿠키, 브라우징 이력, 북마크)에 접근하며 임의의 파일을 다운로드할 수 있도록 허용하는 197개의 확장 프로그램이 존재함을 밝혀냈다. 연구에서는 메시지 전달 메커니즘의 심각한 보안 결함을 특정하고, 이러한 위협을 완화하기 위해 향상된 리뷰 프로세스와 아키텍처 변경을 제안한다.

ABSTRACT

Browser extensions are third party programs, tightly integrated to browsers, where they execute with elevated privileges in order to provide users with additional functionalities. Unlike web applications, extensions are not subject to the Same Origin Policy (SOP) and therefore can read and write user data on any web application. They also have access to sensitive user information including browsing history, bookmarks, cookies and list of installed extensions. Extensions have a permanent storage in which they can store data and can trigger the download of arbitrary files on the user's device. For security reasons, browser extensions and web applications are executed in separate contexts. Nonetheless, in all major browsers, extensions and web applications can interact by exchanging messages. Through these communication channels, a web application can exploit extension privileged capabilities and thereby access and exfiltrate sensitive user information. In this work, we analyzed the communication interfaces exposed to web applications by Chrome, Firefox and Opera browser extensions. As a result, we identified many extensions that web applications can exploit to access privileged capabilities. Through extensions' APIS, web applications can bypass SOP, access user cookies, browsing history, bookmarks, list of installed extensions, extensions storage, and download arbitrary files on the user's device. Our results demonstrate that the communications between browser extensions and web applications pose serious security and privacy threats to browsers, web applications and more importantly to users. We discuss countermeasures and proposals, and believe that our study and in particular the tool we used to detect and exploit these threats, can be used as part of extensions review process by browser vendors to help them identify and fix the aforementioned problems in extensions.

연구 동기 및 목표

  • 브라우저 확장 프로그램과 웹 애플리케이션 간 메시지 전달 인터페이스가 초래하는 보안 및 프라이버시 위험을 조사하기 위해.
  • 실제로 존재하는 확장 프로그램 중에서 웹 애플리케이션이 사용자 데이터에 특권 접근 권한을 획득할 수 있도록 악용될 수 있는 것을 특정하기 위해.
  • 주요 브라우저 전반에서 이러한 취약점을 탐지하기 위해 대규모 정적 분석의 타당성을 평가하기 위해.
  • 브라우저 제조사가 확장 프로그램 리뷰 프로세스를 개선하고 메시지 전달 메커니즘을 더욱 안전하게 만들기 위한 실천 가능한 대응 조치를 제안하기 위해.

제안 방법

  • 크롬, 파이어폭스, 옵라에서 확장 프로그램이 노출하는 메시지 전달 인터페이스를 분석하기 위해 정적 분석기를 개발하였다.
  • 크롬 66,401개, 파이어폭스 9,391개, 옵라 2,523개의 확장 프로그램을 분석하여 특권 기능이 노출될 가능성이 있는지 확인하였다.
  • 웹 애플리케이션이 민감한 데이터에 접근하거나 특권 작업을 실행할 수 있도록 허용하는 메시지 전달 인터페이스를 가진 확장 프로그램은 의심스럽다고 표시하였다.
  • 의심스러운 확장 프로그램의 일부를 수동으로 검토하여 악용 가능한 취약성을 확인하였다.
  • 증명용 구현 및 위협 모델링을 통해 이러한 취약성의 영향을 평가하였다.
  • 확장 프로그램이 삽입한 코드에만 메시지를 수신하도록 제한함으로써 신뢰 경계를 강화하기 위해 아키텍처 변경을 제안하였다.

실험 결과

연구 질문

  • RQ1어느 브라우저 확장 프로그램이 웹 애플리케이션이 특권 브라우저 기능에 악용할 수 있도록 메시지 전달 인터페이스를 노출하고 있는가?
  • RQ2기존의 확장 프로그램 리뷰 프로세스는 사용자 데이터 유출을 유도할 수 있는 확장 프로그램을 얼마나 잘 탐지하지 못하고 있는가?
  • RQ3정적 분석이 주요 브라우저의 확장 프로그램-웹 애플리케이션 통신 채널에서 대규모 보안 결함을 효과적으로 식별할 수 있는가?
  • RQ4실제로 이러한 취약성의 영향은 데이터 泄露 및 권한 상승 측면에서 어떻게 나타나는가?
  • RQ5브라우저 제조사와 확장 프로그램 개발자는 개선된 설계와 리뷰 프로세스를 통해 이러한 위협을 어떻게 완화할 수 있는가?

주요 결과

  • 크롬, 파이어폭스, 옵라에서 197개의 확장 프로그램이 보안이 취약한 메시지 전달 인터페이스를 통해 웹 애플리케이션이 악용될 수 있음이 확인되었다.
  • 정적 분석기의 분석 결과, 크롬의 약 4.97%, 파이어폭스의 약 5.14%, 옵라의 약 8.48%의 확장 프로그램이 의심스럽다고 표시되었다.
  • 악성 웹 애플리케이션은 Same Origin Policy를 우회하여 취약한 확장 프로그램을 통해 어떤 웹 애플리케이션의 사용자 데이터에도 접근할 수 있다.
  • 확장 프로그램이 쿠키, 브라우징 이력, 북마크, 설치된 확장 프로그램 목록 등의 민감한 정보를 泄露하는 것으로 밝혀졌다.
  • 웹 애플리케이션은 임의의 파일 다운로드를 트리거하고, 추적 목적을 위해 확장 프로그램의 영구 스토리지에 데이터를 저장할 수 있었다.
  • 브라우저 제조사인 파이어폭스와 옵라 등은 보고된 확장 프로그램을 제거하거나 수정 대책을 논의하며 조치를 취하여 발견 결과의 실제 영향을 검증하였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.