中文

WordPress 内容注入漏洞的检测

密码学与安全 2017-11-08 v1

摘要

内容管理软件(CMS)因其对分布式网站内容易于访问、管理和使用的特性,在 Web 开发者和商业人士中日益普及。根据 Built with 的统计数据,在所有 CMS 中,有 32% 的 Web 应用是使用 WordPress(WP)开发的 [1]。显然,有相当数量的 Web 应用是基于 4.7.0 和 4.7.1 版本的 WP 构建的。近期研究揭示,上述两个版本的 WP 中存在内容注入漏洞 [2]。入侵者在 CMS 管理的应用中进行未授权内容注入,对业务和网站所有者而言都是严重问题。因此,该漏洞的检测成为当前的关键问题。本文中,我们讨论了上述版本 WP 内容注入的根本原因,并针对该漏洞提出了一种检测模型。我们依据预期模型实现了名为 SAISAN 的工具,并使用 SAISAN 对 176 个 WP 开发的 Web 应用进行了检测。与人工黑盒测试结果相比,SAISAN 的准确率达到 92%。

关键词

引用

@article{arxiv.1711.02447,
  title  = {Detection of Wordpress Content Injection Vulnerability},
  author = {Md. Maruf Hassan and Kaushik Sarker and Saikat Biswas and Md. Hasan Sharif},
  journal= {arXiv preprint arXiv:1711.02447},
  year   = {2017}
}