预劫持账户:对 Web 用户账户创建中安全失效的实证研究
密码学与安全
2022-05-23 v1
摘要
网站和在线服务中用户账户的普遍存在使得账户劫持成为严重的安全问题。尽管先前的研究已探讨攻击者获取受害者账户的各种技术,但相对较少关注账户创建过程。当前联合认证(如单点登录)的趋势增加了额外的复杂性,因为许多服务现在同时支持用户直接设置密码的经典方式,以及用户通过身份提供者认证的联合方式。受先前关于先发式账户劫持工作的启发 [Ghasemisharif 等, USENIX SEC 2018],我们展示存在一整类账户预劫持攻击。这些攻击的显著特征是攻击者在受害者创建账户之前执行某些操作,使得攻击者在受害者创建/恢复账户后轻易获得访问权限。假设一个仅知晓受害者电子邮件地址的现实攻击者,我们识别并讨论了五种不同的账户预劫持攻击类型。为确定此类漏洞在现实中的普遍程度,我们分析了 75 个流行服务,发现其中至少 35 个易受一种或多种账户预劫持攻击。虽然其中一些可能被警觉的用户察觉,但从受害者角度看,其他则完全无法察觉。最后,我们调查了这些漏洞的根本原因,并提出一组安全需求以防止未来出现此类漏洞。
引用
@article{arxiv.2205.10174,
title = {Pre-hijacked accounts: An Empirical Study of Security Failures in User Account Creation on the Web},
author = {Avinash Sudhodanan and Andrew Paverd},
journal= {arXiv preprint arXiv:2205.10174},
year = {2022}
}
备注
Accepted at USENIX Security 2022