Skip to main content
QUICK REVIEW

[논문 리뷰] PolyScope: Multi-Policy Access Control Analysis to Triage Android Systems

Y. Lee, William Enck|arXiv (Cornell University)|2020. 08. 08.
Advanced Malware Detection Techniques인용 수 4
한 줄 요약

PolyScope는 필수적(세안드로이드)과 자유적(유닉스) 접근 제어 간의 상호작용을 분석하여 안드로이드에서 파일 기반 공격 벡터를 식별하고 우선순위를 정하는 새로운 접근 제어 분 析 도구이다. 이 도구는 악성 행위자가 정책의 유연성을 악용해 권한을 확장하는 것을 탐지하고 실제 공격 작업을 계산하여, 확장된 권한 중 약 15–20%는 실제로 악용될 수 없음을 드러내며, 구글 및 온디바이스(OEM) 안드로이드 릴리스에서 표적화된 취약성 우선순위 정렬을 가능하게 한다. 이는 이전에 알려지지 않은 두 가지 결함을 포함한다.

ABSTRACT

Android filesystem access control provides a foundation for Android system integrity. Android utilizes a combination of mandatory (e.g., SEAndroid) and discretionary (e.g., UNIX permissions) access control, both to protect the Android platform from Android/OEM services and to protect Android/OEM services from third-party apps. However, OEMs often create vulnerabilities when they introduce market-differentiating features because they err when re-configuring this complex combination of Android policies. In this paper, we propose the PolyScope tool to triage the combination of Android filesystem access control policies to vet releases for vulnerabilities. The PolyScope approach leverages two main insights: (1) adversaries may exploit the coarse granularity of mandatory policies and the flexibility of discretionary policies to increase the permissions available to launch attacks, which we call permission expansion, and (2) system configurations may limit the ways adversaries may use their permissions to launch attacks, motivating computation of attack operations. We apply PolyScope to three Google and five OEM Android releases to compute the attack operations accurately to vet these releases for vulnerabilities, finding that permission expansion increases the permissions available to launch attacks, sometimes by more than 10X, but a significant fraction of these permissions (about 15-20%) are not convertible into attack operations. Using PolyScope, we find two previously unknown vulnerabilities, showing how PolyScope helps OEMs triage the complex combination of access control policies down to attack operations worthy of testing.

연구 동기 및 목표

  • OEM 업체가 복잡한 접근 제어 정책을 재구성함으로써 발생시키는 취약성을 초래하는 안드로이드 시스템에서 실제 공격 벡터를 식별하는 데 도전하는 것.
  • 악성 행위자가 자유적 접근 제어(DAC)의 유연성과 구체적인 필수적 접근 제어(MAC)를 활용해 권한을 확장할 수 있는 방식을 탐지하는 것.
  • 단순한 무결성 위반을 넘어서 실제 공격 작업—실행 가능한 악용 경로—를 계산함으로써, 테스트를 위한 효과적인 취약성 우선순위 정렬을 가능하게 하는 것.
  • 안드로이드의 MAC 및 DAC 정책을 통합하여 분석하는 확장 가능한 방법을 제공함으로써 플랫폼의 무결성을 향상시키는 것.
  • 정확한 권한 확장 모델링과 공격 가능성 분석을 통해 온디바이스 안드로이드 릴리스에서 이전에 알려지지 않은 취약성을 드러내는 것.

제안 방법

  • PolyScope는 저무결성 주체(악성 행위자)가 고무결성 주체(희생자)가 사용하는 자원을 수정하도록 허가받는 경우 무결성 위반을 계산한다.
  • 악성 행위자가 DAC 정책을 조작하여 MAC 정책이 허용하는 것보다 넓은 접근 권한을 확보할 수 있는 방식으로 권한 확장을 모델링한다.
  • 도구는 세안드로이드 MAC 정책, 유닉스 DAC 정책, 안드로이드 권한 모델을 통합하여 복합 접근 제어 행동을 분석한다.
  • 확장된 권한이 파일 스쿼팅 또는 링크 이동과 같은 실제 공격을 수행하는 데 활용될 수 있는지 여부를 판단함으로써 공격 작업을 계산한다.
  • PolyScope는 기호 실행과 정책 조합 기법을 사용하여 여러 안드로이드 릴리스에 걸쳐 가능한 모든 권한 확장과 그 악용 가능성에 대해 분석한다.
  • 비악용 가능한 확장된 권한을 제거하는 필터링 단계를 포함하여, 잘못된 경고를 줄이고 효율적인 우선순위 정렬을 가능하게 한다.

실험 결과

연구 질문

  • RQ1악성 행위자가 안드로이드에서 필수적 접근 제어(MAC)가 허용하는 것보다 더 넓은 권한을 확보하기 위해 자유적 접근 제어(DAC)의 유연성을 어떻게 악용할 수 있는가?
  • RQ2안드로이드 파일시스템 접근 제어에서 어떤 무결성 위반이 실제로 공격 작업으로 악용 가능하며, 어떤 것은 액세스 제약으로 인해 무해한가?
  • RQ3OEM에서 안드로이드 접근 제어 정책을 수정함으로써 얼마나 많은 새로운, 이전에 알려지지 않은 공격 벡터가 도입되는가?
  • RQ4권한 확장은 얼마나 많은 공격 표면을 증가시키며, 그 중 몇 퍼센트가 실제로 공격에 사용 가능한가?
  • RQ5통합된 MAC, DAC 및 안드로이드 권한 정책 분석이 과도한 잘못된 경고 없이 악용 가능한 취약성을 정확히 식별할 수 있는가?

주요 결과

  • 일부 안드로이드 릴리스에서 권한 확장은 악용 가능한 권한의 수를 10배 이상 증가시켜 공격 표면을 크게 확장한다.
  • 이러한 확장에도 불구하고 새로 확보된 권한 중 약 15–20%는 실제로 공격 작업으로 전환되지 않으며, 이는 비악용 가능한 위협의 비율이 높다는 것을 시사한다.
  • PolyScope는 온디바이스 안드로이드 릴리스에서 이전에 알려지지 않은 두 가지 취약성을 식별하여 실제 적용에서의 효과를 입증했다.
  • 비악용 가능한 확장된 권한을 필터링함으로써 도구는 잘못된 경고의 수를 효과적으로 줄였으며, 고위험 공격 작업에 집중한 테스트를 가능하게 했다.
  • 분석 결과, OEM 업체가 기능 커스터마이제이션 과정에서 유도한 무결성 위반을 자주 해결하지 못함으로써 지속적인 취약성이 발생하고 있음을 확인했다.
  • 스코프드 스토리지가 외부 스토리지 외부의 무결성 위반에 영향을 주지 않음을 확인함으로써, PolyScope의 발견이 핵심 파일시스템 접근 제어에 관련이 있음을 확인했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.