中文

针对富 Web 应用程序参数篡改漏洞的扫描

密码学与安全 2014-06-09 v3

摘要

Web 应用程序需要在客户端与服务器之间交换参数才能正常运行。在诸如在线银行转账等真实系统中,必须携带由用户和服务器共同提供的参数遍历多个页面,因此应用程序必须在多个请求间强制执行工作流和参数依赖控制。然而,应用了不充分的服务器端输入验证的应用程序容易受到参数篡改攻击,此类攻击会操纵所交换的参数。然而,现有的基于模糊测试的扫描方法忽略了这些重要的控制,这导致其模糊测试请求在到达任何易受攻击的代码之前就被丢弃。在本文中,我们提出了一种新方法来识别工作流和参数依赖约束,并在模糊测试期间维护和利用这些约束以自动检测服务器的接受情况。我们通过构建一个通用的黑盒参数篡改扫描器实现了该方法。它成功发现了许多严重的漏洞,包括一家最大的跨国银行网站中的漏洞,而其他扫描器均未发现这些漏洞。

关键词

引用

@article{arxiv.1204.1216,
  title  = {Scanning of Rich Web Applications for Parameter Tampering Vulnerabilities},
  author = {Adonis P. H. Fung and Tielei Wang and K. W. Cheung and T. Y. Wong},
  journal= {arXiv preprint arXiv:1204.1216},
  year   = {2014}
}

备注

12 pages, 2 tables, 3 figures To appear in ACM ASIA CCS'14, Kyoto, Japan