中文

重构破坏对象级授权攻击:基于零信任原则的 BOLAZ 框架

计算机视觉与模式识别 2025-07-04 v1

摘要

RESTful API 促进了应用程序之间的数据交换,但也将敏感资源暴露于潜在利用风险。破坏对象级授权 (BOLA) 是 OWASP API 安全前 10 大漏洞之一,体现了关键访问控制缺陷,攻击者可通过操控 API 参数获取未授权访问。为此,我们提出以零信任原则为基础的 BOLAZ 防御框架。BOLAZ 分析资源 ID 的数据流,定位 BOLA 攻击注入点并确定关联授权间隔,以防止水平权限提升。我们的方法利用静态污点跟踪将 API 分类为生产者和消费者,基于它们处理资源 ID 的方式。通过映射资源 ID 的传递路径,BOLAZ 捕获这些 ID 被产生和消费的上下文,从而实现对授权边界的精确识别。与基于常规授权模型的防御方法不同,BOLAZ 是首个依据系统最佳实践授权逻辑自适应防御规则的授权导向方法。我们通过对 10 个 GitHub 项目进行实证研究验证 BOLAZ 的有效性。结果表明,BOLAZ 能有效防御来自 CVE 的漏洞,并在野外发现了 35 个新的 BOLA 漏洞,展示了其在实际部署中的实用性。

关键词

引用

@article{arxiv.2507.02307,
  title  = {Flow-CDNet: A Novel Network for Detecting Both Slow and Fast Changes in Bitemporal Images},
  author = {Haoxuan Li and Chenxu Wei and Haodong Wang and Xiaomeng Hu and Boyuan An and Lingyan Ran and Baosen Zhang and Jin Jin and Omirzhan Taukebayev and Amirkhan Temirbayev and Junrui Liu and Xiuwei Zhang},
  journal= {arXiv preprint arXiv:2507.02307},
  year   = {2025}
}

备注

18 pages, 8 figures