Deemon:基于动态分析与属性图的CSRF检测
密码学与安全
2017-08-30 v1
摘要
跨站请求伪造(CSRF)漏洞是一类严重的Web漏洞,仅受到研究和安全测试社区边缘化的关注。尽管在XSS和SQLi的对抗与检测上已投入大量努力,迄今为止CSRF漏洞的检测仍主要以人工方式进行。本文中,我们提出Deemon,据我们所知是首个用于发现CSRF漏洞的自动化安全测试框架。我们的方法基于一种新的建模范式,该范式在统一、全面的属性图中捕获Web应用的多个方面,包括执行轨迹、数据流和架构层。我们提出该范式并展示如何利用动态轨迹自动构建具体模型。随后,利用图遍历,我们挖掘潜在易受攻击的操作。利用模型中捕获的信息,我们的方法随后自动创建并执行安全测试,以实际验证发现的CSRF问题。我们使用10个流行的开源Web应用评估了Deemon的有效性。我们的实验发现了14个先前未知的CSRF漏洞,可被利用,例如,接管用户账户或整个网站。
引用
@article{arxiv.1708.08786,
title = {Deemon: Detecting CSRF with Dynamic Analysis and Property Graphs},
author = {Giancarlo Pellegrino and Martin Johns and Simon Koch and Michael Backes and Christian Rossow},
journal= {arXiv preprint arXiv:1708.08786},
year = {2017}
}