#permission-system

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Abdullah AlHamdan, Cristian-Alexandru Staicu

本文对新兴JavaScript运行时Deno及其生态系统deno.land的安全性进行了全面研究。Deno由Rust编写,号称比Node.js更安全,具有严格权限系统(静态/运行时权限检查)和基于URL的透明依赖管理。作者首先对比Deno与Node.js的攻击面,发现Deno攻击面更小,但仍存在ReDoS(正则表达式拒绝服务)和原型污染(仅部分缓解)等已知攻击。进一步分析权限系统,发现三个弱点:1)粗粒度权限允许攻击者滥用操作系统环境权限绕过Deno权限检查;2)URL导入被豁免于权限检查,可发起非法网络请求;3)符号链接处理存在TOCTOU(检查时间到使用时间)问题,使细粒度文件系统访问控制失效。实证研究deno.land上第三方代码使用和权限配置情况,发现经典URL安全问题(过期域名、不安全的传输协议),以及多个域名参与代码分发时难以保证一致的不变性和版本控制。此外,开发者对所需权限文档化不足,且倾向于滥用粗粒度权限,削弱了权限系统的优势。研究成果包括两个安全通告,重新设计了Deno的导入机制,并提出了改进建议:增加导入权限、文件系统级别额外访问控制、支持隔离机制、以及持久化细粒度权限的清单文件。该论文适合运行时安全研究者、Deno开发者及供应链安全工程师阅读。

💡 推荐理由: Deno被视为Node.js的安全替代品,但其权限系统和依赖管理仍存在可被供应链攻击利用的漏洞。本研究揭示了具体攻击路径,对评估Deno在生产环境中的安全性至关重要。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Olawale Amos Akanji, Manuel Egele, Gianluca Stringhini

该论文系统性地研究了Android权限系统中两个被忽视的过时机制,这些机制持续破坏用户知情同意:(1)权限组(permission groups)机制:用户首次授权某个权限后,后续同一组内的新权限会被静默自动授予,用户无感知;(2)普通级自定义权限(normal-level custom permissions):安装时自动授予,且允许跨应用访问,用户完全不可见。作者对AndroZoo仓库中的1930万APK(涵盖597万个独立应用标识符)进行了纵向分析,并在Android 16设备上进行了验证。在224万多个多版本应用中,381026个(17%)在已授权组内静默获得了新增权限。通过VirusTotal检测(主阈值为20),被标记为恶意软件的应用在组内扩展权限的比例高于良性应用(优势比=1.35,p<0.001);该关联在所有测试阈值下均成立,且集中在权限密集型应用中(上四分位数优势比=2.06)。此外,还识别出307个跨开发者的普通级自定义权限对,这些配对允许无关应用访问联系人、短信、位置、认证凭据、用户身份和医疗记录,而无需任何用户提示。基于公开Android API的轻量级原型在96天单设备试点中,记录了13个应用的23次静默扩展事件,表明不修改操作系统即可实现更新时的透明度。研究表明,尽管Android平台已加固十年,但同意侵蚀问题依然存在,影响范围从冷门工具到广泛部署的预装软件。

💡 推荐理由: 揭示了Android权限系统两个被忽视的历史机制如何持续导致用户隐私泄露,影响几乎所有Android应用,为安全从业者和平台开发者敲响警钟。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)