利用缺陷教程播种大规模Web漏洞发现
密码学与安全
2017-04-11 v1
摘要
网络上充斥着关于如何完成编程任务的教程式内容。不幸的是,即使是排名靠前的教程也存在严重的安全漏洞,例如跨站脚本(XSS)和SQL注入(SQLi)。假设这些教程影响了现实世界的软件开发,我们推测流行教程中的代码片段可用于大规模引导漏洞发现。为验证该假设,我们提出了一种半自动化方法,从少量包含易受攻击代码片段的排名靠前教程出发,寻找反复出现的漏洞。我们通过分析数万个开源Web应用程序来评估该方法,以检查源自所选教程的漏洞是否重复出现。我们的分析框架已在标准PC上运行,迄今为止分析了托管在GitHub上的64,415个PHP代码库,并发现了总共117个与流行教程中存在的易受攻击代码片段具有强语法相似性的漏洞。除了阐明程序员以临时方式重用Web教程代码的坊间看法外,我们的研究还发现了令人不安的证据,表明未经充分审查的教程损害了开源项目的安全性。此外,我们的发现证明了以编写拙劣的教程为起点进行大规模漏洞发现的可行性。
引用
@article{arxiv.1704.02786,
title = {Leveraging Flawed Tutorials for Seeding Large-Scale Web Vulnerability Discovery},
author = {Tommi Unruh and Bhargava Shastry and Malte Skoruppa and Federico Maggi and Konrad Rieck and Jean-Pierre Seifert and Fabian Yamaguchi},
journal= {arXiv preprint arXiv:1704.02786},
year = {2017}
}
备注
17+3 pages