中文

挖掘 REST API 中潜在的大规模赋值漏洞

密码学与安全 2024-05-07 v2

摘要

REST API 在访问受保护资源方面发挥着关键作用。尽管有可用的安全测试工具,但大规模赋值漏洞在 REST API 中仍很常见,导致敏感数据遭到未经授权的篡改。我们提出了一种轻量级方法来挖掘 REST API 规范,并识别容易发生大规模赋值的操作和属性。我们对 100 个 API 进行了初步研究,发现其中 25 个易受此漏洞影响。我们在 6 个 API 中确认了 9 个真实的易受攻击操作。

关键词

引用

@article{arxiv.2405.01111,
  title  = {Mining REST APIs for Potential Mass Assignment Vulnerabilities},
  author = {Arash Mazidi and Davide Corradini and Mohammad Ghafari},
  journal= {arXiv preprint arXiv:2405.01111},
  year   = {2024}
}

备注

EASE 2024