中文

探索与利用 WebAssembly 容器的资源隔离攻击面

密码学与安全 2025-09-16 v1

摘要

最近,WebAssembly(或 Wasm)技术正快速发展,许多运行时正在积极开发中,为 Wasm 模块提供跨平台的安全沙箱以运行作为可移植容器。与在操作系统层面进行应用隔离的 Docker 相比,Wasm 运行时提供了更多安全机制,如线性内存、类型检查和受保护的调用栈。尽管 Wasm 被设计时就考虑了安全性,被认为是更安全的容器运行时,但各种安全挑战也随之出现,研究者们聚焦于 Wasm 运行时的安全性,如发现漏洞或提出新的安全机制以实现可靠的隔离。然而,我们注意到当前的 Wasm 运行时并未很好地保护资源隔离,攻击者可以通过利用 WASI/WASIX 接口耗尽主机资源,以干扰其他容器实例的执行。而该攻击面尚未得到良好的探索和衡量。本文通过提出几种静态 Wasm 运行时分析方法,系统性地探索 Wasm 运行时的资源隔离攻击面。基于分析结果,我们提出了几种破坏 Wasm 运行时资源隔离的利用策略。实验结果表明,恶意的 Wasm 实例不仅可以自行消耗大量系统资源,还能将高负载引入底层操作系统的其他组件,导致整个系统出现显著的性能降级。此外,也讨论了一些缓解�措。

关键词

引用

@article{arxiv.2509.11242,
  title  = {Exploring and Exploiting the Resource Isolation Attack Surface of WebAssembly Containers},
  author = {Zhaofeng Yu and Dongyang Zhan and Lin Ye and Haining Yu and Hongli Zhang and Zhihong Tian},
  journal= {arXiv preprint arXiv:2509.11242},
  year   = {2025}
}

备注

18 pages, 2 figures. Accepted at the 34th USENIX Security Symposium (USENIX Security 2025)