中文

XSS Peeker: 跨站脚本漏洞扫描器的系统性分析

密码学与安全 2014-10-17 v1

摘要

自《OWASP Top 10》(2004)首次发布以来,跨站脚本(XSS)漏洞一直位居前五大Web应用安全漏洞之列。黑盒漏洞扫描器被业界广泛用于自动复现(XSS)攻击。尽管技术日益复杂和先进,但先前的研究表明,黑盒扫描器会遗漏不可忽视的漏洞比例,并报告不存在的、不可利用的或无趣的漏洞。不幸的是,这些结果甚至对XSS漏洞也成立,而XSS漏洞相比逻辑缺陷等而言相对容易触发。黑盒扫描器在此垂直领域尚未被深入研究:精确了解扫描器如何尝试检测XSS,可以为理解其局限性、设计更好的检测方法提供有用见解。在本文中,我们介绍并讨论了与六家供应商协调进行的对6个黑盒Web扫描器(包括商业和开源)的详细系统研究结果。为此,我们开发了一个自动化工具,用于(1)提取每个扫描器使用的载荷,(2)提炼出产生每个载荷的“模板”,(3)根据质量指标对其进行评估,以及(4)进行跨扫描器分析。与先前工作不同,我们的测试应用包含大量XSS漏洞(包括DOM XSS),并逐步进行改造以适应那些未触发漏洞的载荷。我们的分析揭示了一个高度碎片化的场景。扫描器表现出多种不同的载荷、不统一的模糊测试和变异方法,以及非常多样的检测有效性。

关键词

引用

@article{arxiv.1410.4207,
  title  = {XSS Peeker: A Systematic Analysis of Cross-site Scripting Vulnerability Scanners},
  author = {Enrico Bazzoli and Claudio Criscione and Federico Maggi and Stefano Zanero},
  journal= {arXiv preprint arXiv:1410.4207},
  year   = {2014}
}