《计算机工程与应用杂志》发表论文赏析
作者:李 川1,刘宝旭2
单位:1.福州大学 数学与计算机科学学院,福州 350000;2.中国科学院 信息工程研究所,北京 100093
摘要:权限泄露是安卓应用中较为普遍存在的一类漏洞,可导致较为严重的安全问题,例如“串谋提权”等。通过Intent模糊测试技术发现暴露的组件,是挖掘权限泄露漏洞的有效方法。但是现有Intent模糊测试技术仅限于单机运行,效率低下。提出一种基于动态任务分配的并行模糊测试方法ParaIntentFuzz。该方法通过静态分析提取出安卓应用的extra信息并构造Intent命令,通过Drozer工具给目标应用发送命令,实现了独立的模糊测试,并部署到4台机器上。使用它分析了10 064个Android应用,最后发现有7 367个应用存在权限泄露的问题。
关键词:权限泄露,漏洞挖掘,并行,Android