#webview

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Woonghee Lee 0004, Junbeom Hur, Hyunsoo Kwon

该论文系统性地评估了应用内浏览器(WebView)的证书验证机制,重点分析其对X.509证书标准的遵循程度以及对撤销和证书透明(CT)等高级证书扩展的支持情况。作者开发了一个统一的测试框架FAITH,利用物理iOS设备和Android模拟器,克服了Android 14及以上版本平台特定信任锚控制的挑战。通过115条精心构造的证书链(包括87条非合规链和28条用于测试高级扩展的链),对20个流行的Android和iOS应用以及桌面和移动浏览器进行了测试。结果表明,Android WebView应用接受了77.0%的非合规证书链,并且所有非合规中间CA证书测试均被接受,远高于主流浏览器和iOS应用。根因分析发现,Android WebView依赖系统级的证书验证处理程序,该程序执行最简检查且不支持OCSP Must-Staple和预证书(Precertificate)等扩展。此外,中间CA证书在验证过程中会被缓存并重用,导致证书检查被意外绕过。为了展示现实影响,作者构建了详细的CA缓存攻击场景,并向包括Google在内的相关厂商披露,该漏洞已被确认为有效安全漏洞。最后,论文提出了改进WebView证书验证行为的建议,如增强系统级验证、强制支持关键扩展、避免证书缓存重用等。该研究对于移动应用安全、特别是应用内浏览器的证书验证防护具有重要参考价值。

💡 推荐理由: 应用内浏览器广泛用于社交、支付等敏感场景,证书验证缺陷可能导致中间人攻击和数据泄露。Android WebView的极低验证通过率揭示了严重的系统级安全隐患,直接威胁数亿用户。

🎯 建议动作: Android开发者应审查WebView证书验证配置,考虑使用独立证书锁定或集成支持CT的验证库;Google应修复系统级验证处理器以支持OCSP Must-Staple和预证书检查。

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Sohom Datta, Michalis Diamantaris, Ahsan Zafar, Junhua Su, Anupam Das 0001, Jason Polakis, Alexandros Kapravelos

本文研究了移动应用中 WebView 组件存在的跨边界信息泄露问题。WebView 允许应用在原生 Java/Kotlin 环境中嵌入 Web 内容,但应用会通过桥梁(JavaScriptInterface)将 Java 对象暴露给 JavaScript,这可能导致敏感信息从原生层泄露到 Web 内容中。作者系统性地分析了 Android 和 iOS 平台上 WebView 的安全模型,并提出了一种新的攻击面:通过利用 WebView 中 Java 到 JavaScript 的信息扩散,攻击者可以在不同的应用边界之间追踪用户。具体地,他们构建了自动化分析工具,检测了数千个流行应用,发现大量应用存在过度暴露 Java 对象的行为,并且这些对象可能被恶意网页脚本利用来获取设备标识、位置信息等隐私数据。实验表明,这种跨边界追踪技术能够在用户不知情的情况下跨应用关联用户身份,对移动生态隐私构成严重威胁。论文贡献包括:形式化定义了 WebView 中的信息扩散模型;开发了静态和动态结合的检测框架;大规模测量揭示了现实中的风险;讨论了缓解措施。

💡 推荐理由: 移动 App 普遍使用 WebView,本文揭示的新攻击面可能导致用户隐私泄露,跨应用追踪影响广泛,对移动安全工程师和隐私合规团队具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)