WebView组件漏洞自动化检测与验证方法

作者:王嘉捷; 刘建鑫; 马宇飞; 邵帅; 张普含
来源:北京理工大学学报, 2020, 40(02): 169-174.
DOI:10.15918/j.tbit1001-0645.2017.359

摘要

Android系统WebView组件应用广泛,相关漏洞危害大、影响广,但现有依赖静态匹配敏感函数的检测方法存在漏洞误报率高等问题.为此,本文提出了基于静态分析与动态验证技术融合的WebView组件漏洞自动化检测与验证方法,通过对漏洞可疑点进行可达性分析,避免对不可达路径的无效动态遍历,提高了分析效率;将数据依赖分析与模拟真实攻击行为的动态验证相结合,及时判断漏洞触发的真实性,降低了误报率.已实现原型工具XWebViewDigger并测试了80个Android应用,检出并验证18个应用存在漏洞,与现有方法相比,误报率有效降低.

全文