中文

跨站脚本漏洞的自动检测与修复

密码学与安全 2018-04-06 v1

摘要

防止跨站脚本(XSS)攻击的最佳实践是对不可信数据应用编码器进行净化。为平衡安全性与功能性,编码器的应用应与网页上下文相匹配,例如HTML正文、JavaScript和样式表。一种常见的编程错误是使用错误类型的编码器来净化不可信数据,使应用程序存在漏洞。我们提出一种安全单元测试方法来检测由不可信数据编码不当引起的XSS漏洞。针对每个网页构建XSS漏洞的单元测试,然后由单元测试执行框架进行评估。设计了一种基于语法的攻击生成器来自动生成测试输入。我们还提出了一种漏洞修复技术,可在许多情况下自动修复检测到的漏洞。该方法已在一个开源医疗记录应用程序上进行了评估,该应用包含200多个用JSP编写的网页。

关键词

引用

@article{arxiv.1804.01862,
  title  = {Automated Detecting and Repair of Cross-Site Scripting Vulnerabilities},
  author = {Mahmoud Mohammadi and Bei-Tseng Chu and Heather Richter Lipford},
  journal= {arXiv preprint arXiv:1804.01862},
  year   = {2018}
}

备注

arXiv admin note: substantial text overlap with arXiv:1804.00755