中文

AdvSQLi:针对现实世界 WAF-as-a-service 生成对抗性 SQL 注入

密码学与安全 2024-01-10 v3

摘要

作为攻击首先触及的防御层,Web 应用防火墙(WAF)在防御 SQL 注入(SQLi)等恶意 Web 攻击方面发挥着不可或缺的作用。随着云计算的发展,WAF-as-a-service 作为一种安全即服务(Security-as-a-service),被提出以促进 WAF 在云端的部署、配置和更新。尽管其极为流行,但 WAF-as-a-service 的安全漏洞在很大程度上仍不为人知,鉴于其巨大的使用量,这令人高度担忧。在本文中,我们提出了一种通用且可扩展的攻击框架,即 AdvSQLi,在该框架中,对原始 SQLi 载荷的层次树表示执行一系列最小化的变换,使得生成的 SQLi 载荷不仅能在黑盒设置下绕过 WAF-as-a-service,还能保持与原始载荷相同的功能和恶意性。利用 AdvSQLi,我们使得自动检查和理解 WAF 的安全漏洞成为可能,从而帮助厂商使产品更加安全。为了评估 AdvSQLi 的攻击有效性和效率,我们首先利用两个公开数据集生成对抗性 SQLi 载荷,针对最先进的基于机器学习的 SQLi 检测器实现了最高 100% 的攻击成功率。此外,为了展示 AdvSQLi 造成的直接安全威胁,我们评估了针对来自主流厂商的 7 种 WAF-as-a-service 解决方案的攻击有效性,发现它们均易受 AdvSQLi 攻击。例如,AdvSQLi 针对 F5 WAF 的攻击成功率超过 79%。通过对评估结果的深入分析,我们进一步归纳出这些厂商存在的几个普遍且严重的缺陷,这些缺陷难以轻易修补。

关键词

引用

@article{arxiv.2401.02615,
  title  = {AdvSQLi: Generating Adversarial SQL Injections against Real-world WAF-as-a-service},
  author = {Zhenqing Qu and Xiang Ling and Ting Wang and Xiang Chen and Shouling Ji and Chunming Wu},
  journal= {arXiv preprint arXiv:2401.02615},
  year   = {2024}
}

备注

Accepted by IEEE Transactions on Information Forensics and Security (IEEE TIFS)