利用客户端模板实现精确的XSS检测与缓解
密码学与安全
2020-05-19 v1
摘要
我们提出XSnare,一种完全客户端的XSS解决方案,实现为Firefox扩展。我们的方法利用可用的网页应用HTML模板内容的已有知识,以及DOM中丰富的上下文来阻断XSS攻击。XSnare通过使用利用先前记录的CVE编写的漏洞描述数据库来防止XSS利用。XSS的CVE广泛可用,并且是解决零日漏洞的主要方式之一。XSnare有效甄别HTML中潜在的漏洞注入点,并对内容进行净化以防止恶意载荷出现在DOM中。XSnare可在应用开发者发布补丁之前以及服务器运维者应用补丁之前保护应用用户。我们在81个近期与XSS攻击相关的CVE上评估了XSnare,发现它防御了其中94.2%的漏洞利用。据我们所知,XSnare是首个基于公开可用CVE信息、且针对特定应用的XSS保护机制。我们表明XSnare的特异性可保护用户免受规避其他更通用的反XSS方法的漏洞利用。我们的性能评估显示,对于Moz Top 500列表中的网站,我们的扩展在72.6%的站点上给网页加载时间带来的开销小于10%。
引用
@article{arxiv.2005.07826,
title = {Precise XSS detection and mitigation with Client-side Templates},
author = {Jose Carlos Pazos and Jean-Sebastien Legare and Ivan Beschastnikh and William Aiello},
journal= {arXiv preprint arXiv:2005.07826},
year = {2020}
}
备注
15 pages, 10 figures