首页> 中文会议>第十届信息安全漏洞分析与风险评估大会 >WebView组件漏洞自动化检测与验证方法

WebView组件漏洞自动化检测与验证方法

摘要

Android系统WebView组件应用广泛,相关漏洞危害大、影响广,但依赖静态匹配敏感函数的检测方法存在误报率高等问题.为降低误报率,本文针对WebView组件漏洞特点,提出了一种静态分析与动态验证相结合的检测方法,并实现了原型工具XWebViewDigger.通过对漏洞可疑点进行可达性分析,避免对无效路径动态分析;将数据依赖分析与模拟真实攻击行为的动态验证相结合,实现触发漏洞并判断其真实性,进而降低误报率.利用XWebViewDigger,检测了80个Android应用,成功发现18个应用存在漏洞,经确认未产生误报.

著录项

相似文献

  • 中文文献
  • 外文文献
  • 专利
获取原文

客服邮箱:kefu@zhangqiaokeyan.com

京公网安备:11010802029741号 ICP备案号:京ICP备15016152号-6 六维联合信息科技 (北京) 有限公司©版权所有
  • 客服微信

  • 服务号