中文

用FUEL让UFU重回空中:一个评估无限制文件上传漏洞扫描器有效性的框架

密码学与安全 2024-05-28 v1

摘要

无限制文件上传(UFU)是一类Web安全漏洞,如果上传的文件未经过充分验证或安全处理,可能会对Web应用程序造成严重影响。对相关工作的回顾表明,人们对于寻找发现此类漏洞的新方法兴趣日益浓厚。然而,每篇出版物都针对撰写时可用的一组不同的人工或真实应用程序来评估其新的漏洞扫描器。因此,我们认识到需要一个全面的测试框架,以便在现有和未来的UFU漏洞扫描器之间进行可重复的比较。我们的贡献包括文件上传利用实验室(FUEL),它在隔离场景中模拟了15种不同的UFU漏洞,以实现对UFU扫描器能力的可重复评估。使用FUEL对四个黑盒UFU扫描器进行评估的结果表明,没有扫描器能够识别所有UFU漏洞,使得真实世界的网站因漏报而面临被入侵的风险。我们的工作旨在通过用多种新的检测和利用技术扩展现有的UFU扫描器来解决这个问题,我们将其称为Fuxploider-NG,将其准确率从约50%提高到90%以上,从而超越了现有UFU扫描器的能力,并展示了FUEL作为UFU漏洞评估框架的重要性。为了促进开放科学和该领域的未来工作,我们开源了FUEL和Fuxploider-NG。

关键词

引用

@article{arxiv.2405.16619,
  title  = {Bringing UFUs Back into the Air With FUEL: A Framework for Evaluating the Effectiveness of Unrestricted File Upload Vulnerability Scanners},
  author = {Sebastian Neef and Maath Oudeh},
  journal= {arXiv preprint arXiv:2405.16619},
  year   = {2024}
}

备注

This preprint has not undergone peer review or any post-submission improvements or corrections. The Version of Record of this contribution is accepted to and will be published in "Detection of Intrusions and Malware, and Vulnerability Assessment (DIMVA 2024)", and is available online at TBD