中文

通过早期检测 CRLF 注入最小化 Web 应用漏洞

密码学与安全 2023-09-14 v1 计算机科学中的逻辑 软件工程

摘要

回车(CR)与换行(LF),亦称 CRLF 注入,是一种允许黑客将特殊字符输入 Web 应用、改变其运行或迷惑管理员的漏洞类型。日志投毒与 HTTP 响应拆分是该技术的两种突出有害利用。此外,攻击者可使用 CRLF 注入来利用其他漏洞,例如跨站脚本(XSS)。根据开放 Web 应用安全项目(OWASP),CRLF 漏洞位列十大漏洞之中,且属于一种注入攻击。自动化测试有助于快速识别 CRLF 漏洞,对公司在其应用发布前进行测验尤为有用。然而,CRLF 漏洞催生了一种更好的方法,可在早期阶段缓解 CRLF 漏洞并帮助应用抵御高风险已知漏洞。关于 CRLF 漏洞及如何通过自动化测试检测它们的研究较少。在此主题上仍有进一步研究空间,以开发创造性问题的解决方案。通过检查每个请求的头部响应,它也将有助于减少误报告警。安全自动化是试图抵御安全威胁的公司面临的重要问题。来自安全系统的自动化告警可提供更快速且更准确的潜在漏洞理解,并有助于减少误报告警。尽管针对 Web 应用中各类漏洞已有广泛研究,CRLF 漏洞近期才被纳入研究。将自动化测试作为周期性任务,可协助公司持续获取系统更新并增强其安全性。

关键词

引用

@article{arxiv.2303.02567,
  title  = {Minimize Web Applications vulnerabilities through the early Detection of CRLF Injection},
  author = {MD Asibul Hasan and Md. Mijanur Rahman},
  journal= {arXiv preprint arXiv:2303.02567},
  year   = {2023}
}

备注

under peer review