跨源状态推断(COSI)攻击:通过 XS-Leaks 泄露网站状态
密码学与安全
2020-02-03 v2
摘要
在跨源状态推断(COSI)攻击中,攻击者诱使受害者访问攻击网页,该网页利用受害者浏览器的跨源交互特性来推断受害者在目标网站上的状态。过去曾以不同名称(如登录检测或访问检测攻击)发现过多例 COSI 攻击。但这些攻击仅考虑两种状态(例如是否登录)并聚焦于特定的浏览器泄露方法(或 XS-Leak)。本工作表明,发起更复杂的 COSI 攻击(如去匿名化账户所有者、判定受害者是否拥有敏感内容、确定受害者账户类型)常需考虑两种以上状态。此外,鲁棒攻击需支持多种浏览器,因无法预先预测受害者所用浏览器。为解决这些问题,我们提出一种识别并构建复杂 COSI 攻击的新方法,其通过组合多种攻击向量(可能使用不同 XS-Leaks)来区分两种以上状态并支持多浏览器。为启用该方法,我们引入 COSI 攻击类的概念。我们提出两种新技术,将现有 COSI 攻击实例泛化为 COSI 攻击类并发现新 COSI 攻击类。我们将技术系统应用于已有攻击,识别出 40 个 COSI 攻击类。在此过程中,我们发现一种基于 window.postMessage 的新型 XS-Leak。我们将该方法实现为 Basta-COSI(一款用于发现目标网站中 COSI 攻击的工具)。我们将 Basta-COSI 应用于测试四个独立 Web 应用与 58 个流行网站,发现针对每一个的 COSI 攻击。
引用
@article{arxiv.1908.02204,
title = {Cross-Origin State Inference (COSI) Attacks: Leaking Web Site States through XS-Leaks},
author = {Avinash Sudhodanan and Soheil Khodayari and Juan Caballero},
journal= {arXiv preprint arXiv:1908.02204},
year = {2020}
}