Skip to main content
QUICK REVIEW

[논문 리뷰] Measuring the Leakage and Exploitability of Authentication Secrets in Super-apps: The WeChat Case

Supraja Baskaran, Lianying Zhao|arXiv (Cornell University)|2023. 07. 18.
Advanced Malware Detection TechniquesComputer Science인용 수 3
한 줄 요약

이 논문은 웨이신 및 바이두 미니앱에서 인증 시크릿의 泄露 및 악용 가능성(exploitability)을 측정하며, 분석한 110,993개의 웨이신 미니앱 중 32.8%가 개발자 시크릿을 하드코딩하고 있음을 드러냈다. 저자들은 이러한 시크릿을 식별하는 검출 프레임워크를 개발했으며, 악의적인 공격자가 이를 악용해 미니앱을 해킹하고 개발자로 위장하며 민감한 데이터에 접근하거나 서비스를 방해할 수 있음을 입증했다.

ABSTRACT

We conduct a large-scale measurement of developers' insecure practices leading to mini-app to super-app authentication bypass, among which hard-coding developer secrets for such authentication is a major contributor. We also analyze the exploitability and security consequences of developer secret leakage in mini-apps by examining individual super-app server-side APIs. We develop an analysis framework for measuring such secret leakage, and primarily analyze 110,993 WeChat mini-apps, and 10,000 Baidu mini-apps (two of the most prominent super-app platforms), along with a few more datasets to test the evolution of developer practices and platform security enforcement over time. We found a large number of WeChat mini-apps (36,425, 32.8%) and a few Baidu mini-apps (112) leak their developer secrets, which can cause severe security and privacy problems for the users and developers of mini-apps. A network attacker who does not even have an account on the super-app platform, can effectively take down a mini-app, send malicious and phishing links to users, and access sensitive information of the mini-app developer and its users. We responsibly disclosed our findings and also put forward potential directions that could be considered to alleviate/eliminate the root causes of developers hard-coding the app secrets in the mini-app's front-end code.

연구 동기 및 목표

  • 웨이신 및 바이두와 같은 슈퍼앱 플랫폼에 호스팅된 미니앱에서 하드코딩된 인증 시크릿의 보편성( prevalence )을 조사하기 위해.
  • 특히 서버 측 API 남용의 맥락에서 이러한 시크릿 泄露의 보안적 결과를 분석하기 위해.
  • 유출된 시크릿의 악용 가능성( exploitability )을 평가하기 위해, 슈퍼앱 백엔드 서비스에 대한 무단 액세스를 평가하기 위해.
  • 보안 개발 관행의 불안정한 원인을 규명하고 플랫폼 제공자 및 개발자에게 대응 전략을 제안하기 위해.
  • 대규모 데이터를 사용하여, 미니앱 생태계에서의 시크릿 처리에 대한 개발자 보안 관행과 플랫폼 강제 수단의 변화 추세를 측정하기 위해.

제안 방법

  • 정적 및 동적 분석 기법을 사용하여 미니앱 소스 코드에서 하드코딩된 앱 시크릿을 탐지하기 위한 맞춤형 분석 프레임워크를 개발하였다.
  • 공개 배포 채널과 클라이언트 측 추출을 통해 110,993개의 웨이신 미니앱과 10,000개의 바이두 미니앱을 수집하고 역공학적으로 분석하였다.
  • 패턴 매칭과 코드 분석을 사용하여 미니앱 코드에서 앱 시크릿을 자동으로 추출하였으며, 공식 문서와의 검증을 통해 정확성을 확보하였다.
  • 검출된 시크릿을 슈퍼앱 서버 측 API에 매핑하여 무단 액세스 및 남용 가능성을 평가하였다.
  • 공격자 행동을 시뮬레이션하여 보안 테스트를 수행: 유출된 시크릿을 사용해 무단 API 요청을 보내 영향을 평가하였다.
  • 보안 취약점을 발견한 후 플랫폼 공급업체에 책임감 있는 유출을 수행하였다.

실험 결과

연구 질문

  • RQ1웨이신 및 바이두 미니앱에서 하드코딩된 앱 시크릿의 보편성은 어느 정도인가?
  • RQ2유출된 앱 시크릿이 슈퍼앱 백엔드 서비스에 대한 무단 액세스를 얼마나 효과적으로 악용할 수 있는가?
  • RQ3이러한 시크릿 유출이 미니앱 개발자와 최종 사용자에게 실제 세계에서 보안 및 프라이버시에 어떤 영향을 미치는가?
  • RQ4현재 슈퍼앱 플랫폼는 시크릿 유출을 방지하기 위해 어떤 보안 정책을 시행하고 있으며, 어디서 부족한가?
  • RQ5미니앱 생태계에서의 시크릿 처리에 대한 장기적인 개발자 관행과 플랫폼 강제 수단의 추세는 어떠한가?

주요 결과

  • 분석한 110,993개의 웨이신 미니앱 중 32.8% (36,425개 앱)가 개발자 시크릿을 하드코딩하고 있음을 확인하여, 광범위한 보안 불량 개발 관행을 시사한다.
  • 10,000개의 바이두 미니앱 중 112개가 앱 시크릿을 泄露하고 있음을 발견하여, 해당 플랫폼에서는 낮은 편이지만 여전히 의미 있는 유출 비율을 보이고 있다.
  • 슈퍼앱 계정이 없는 공격자도 유출된 시크릿을 악용해 미니앱을 위장하고 피싱 링크를 전송하며, 미니앱의 백엔드에서 민감한 데이터에 액세스할 수 있다.
  • 유출된 시크릿은 서버 측 API에 대한 완전한 제어권을 제공하여, 공격자가 미니앱 서비스를 다운시키고 사용자 데이터를 유출하며, 무단 작업을 수행할 수 있다.
  • 연구는 근본 원인이 개발자가 플랫폼 보안 가이드라인을 따르지 않으며, 플랫폼이 대규모로 시크릿 보호를 강제하지 못하기 때문임을 확인했다.
  • 발견된 결과는 웨이신과 바이두에 책임감 있는 유출을 통해 전달되었으며, 플랫폼 수준의 강제 수단 강화와 개발자 교육의 필요성을 강조했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.