Context-Auditor:上下文敏感的内容注入缓解机制
密码学与安全
2022-05-02 v2
摘要
跨站脚本(XSS)是过去十年中 Web 应用程序中最常见的漏洞类别。大量研究关注于构建针对该问题的漏洞利用缓解防御,但面对高级攻击时,尚无技术能提供充分保护。一种绕过 XSS 缓解的技术是免脚本攻击:一种内容注入技术,它利用(除其他选择外)CSS 和 HTML 注入来窃取数据。在研究该技术及其他技术时,我们意识到所有内容注入漏洞(不仅包括 XSS 和免脚本攻击,还包括命令注入及其他若干漏洞)被利用的共同特性,是受害者程序解析引擎中由不可信用户输入引起的非预期上下文切换。在本文中,我们提出 Context-Auditor,一种利用该洞察来识别从 XSS 到免脚本攻击和命令注入等内容注入漏洞的新技术。我们将 Context-Auditor 实现为一个通用的内容注入漏洞利用检测问题解决方案,形式为灵活、独立的检测模块。我们将 Context-Auditor 的实例部署为(1)浏览器插件、(2)Web 代理、(3)Web 服务器插件,以及(4)潜在可注入系统端点的包装器。由于 Context-Auditor 针对内容注入利用的根本原因(更具体地就我们的原型而言,针对 XSS 利用、免脚本利用和命令注入),我们的评估结果表明,Context-Auditor 能够识别并阻断现代防御无法应对的内容注入漏洞利用,同时保持较低吞吐开销并避免误报。
引用
@article{arxiv.2204.08592,
title = {Context-Auditor: Context-sensitive Content Injection Mitigation},
author = {Faezeh Kalantari and Mehrnoosh Zaeifi and Tiffany Bao and Ruoyu Wang and Yan Shoshitaishvili and Adam Doupé},
journal= {arXiv preprint arXiv:2204.08592},
year = {2022}
}