#webview-security

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Woonghee Lee 0004, Junbeom Hur, Hyunsoo Kwon

本论文针对应用内浏览器(WebView)的证书验证机制进行了系统性安全评估,重点考察其对X.509证书标准的符合程度,以及对吊销与证书透明度(CT)等高级扩展的支持情况。作者开发了统一测试框架FAITH,利用实体设备(iOS)和模拟器(Android)实现平台特定的信任锚控制,以应对Android 14及更高版本带来的挑战。通过构造115条证书链(包括87条不合规链和28条测试高级扩展的链),对20款流行的Android和iOS应用及主流桌面/移动浏览器进行了测试。结果显示,Android WebView应用接受了77.0%的不合规证书链,且在所有不合规中间CA证书测试中全部接受,远高于主流浏览器和iOS应用。根因分析表明,Android WebView依赖系统级证书验证处理器,该处理器仅执行最小检查,不支持OCSP Must-Staple和Precertificate等扩展。此外,研究发现Android WebView在验证过程中会复用缓存的中间CA证书,可能导致证书检查被意外绕过。为了展示实际影响,作者构造了详细的CA缓存攻击场景,并向包括Google在内的责任厂商披露;该漏洞已被确认为有效安全漏洞。最后,论文提出了改进WebView证书验证行为的建议。该研究为移动应用安全、特别是WebView的证书处理提供了重要发现和修复方向,适合移动安全研究者、应用开发者和平台安全团队阅读。

💡 推荐理由: 移动应用普遍内置WebView,但其证书验证漏洞可导致中间人攻击和钓鱼。Android WebView接受绝大多数不合规证书,影响面广泛,且漏洞已被厂商确认,需引起安全从业者重视。

🎯 建议动作: 研究跟进:建议移动应用安全团队评估自身WebView实现是否符合论文中的最佳实践,并考虑采用更严格的证书验证策略。

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
推荐 3.6
Conf: 50%
👥 作者: Andrea Ciccotelli, Federico Zappone, Roberto Di Pietro

Telegram 作为一款拥有超过4.5亿日活跃用户的通讯应用,推出了在客户端内直接运行的网页应用——Mini Apps。然而,这种集成引入了显著的安全风险。本文通过系统研究发现,许多 Mini App 将认证材料(如会话令牌和钱包助记词)以明文形式存储在客户端设备上,导致用户面临未授权访问、身份冒充和财务被窃取等风险。作者指出,虽然不安全的客户端存储是Web应用的已知问题,但Telegram Mini App生态中缺乏平台级安全审查、无存储访问限制、用户群体涉及活跃的加密货币资产,以及WebView环境比独立浏览器更弱的保护,这些因素组合在一起构成了前所未有的危险。为了研究这一威胁,作者提出了TENET审计工具,其设计决策(模式选择、熵阈值和字符集验证)基于目标秘密的结构属性,并通过真实数据集进行了实证验证。作者采用基于流行度的分层抽样策略筛选了61个Mini Apps。在符合处理条件并分析的37个应用中,有30个存在安全缺陷,这些缺陷被分为三个严重等级:明文存储、可恢复加密和可重放令牌。值得注意的是,即使Telegram官方的Wallet应用也暴露出可能导致账户完全被入侵的严重漏洞。在负责任披露后,Telegram实现了两个新的安全存储API,并且作者的修复后验证确认其官方Wallet不再明文暴露恢复助记词。最后,作者为Telegram平台开发者和第三方Mini App创建者提出了缓解措施和最佳实践。

💡 推荐理由: 该研究揭示了Telegram Mini App生态中广泛存在的客户端安全缺陷,直接影响金融资产安全。对于安全从业者而言,了解WebView环境下的认证存储风险及平台级审查缺失具有重要意义,可迁移到其他类似集成场景。

🎯 建议动作: 建议关注研究报告并评估自身Mini App的客户端存储安全性;推荐开发者和平台方采纳论文中的缓解建议。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)