云应用插件中的跨站脚本漏洞
密码学与安全
2019-11-28 v1
摘要
云应用插件是扩展核心应用功能的小型服务。许多应用供应商已向第三方开发者开放其API,并创建了插件的交易市场(亦称 add-ins 或 apps)。这是一种相对较新的现象,其对于应用安全性的影响尚未被广泛研究。似乎部分插件的代码质量低于核心应用本身,从而可能引入安全漏洞。我们发现许多此类插件易受跨站脚本(XSS)攻击。攻击者可利用云应用的文档共享与消息传递功能向其发送恶意输入。随后易受攻击的插件会执行来自精心构造的恶意输入的客户端 JavaScript。在一项主要分析工作中,我们系统研究了面向三款流行应用套件(即 Microsoft Office Online、G Suite 和 Shopify)的300个插件,并在每个市场中发现相当比例的易受攻击插件。我们给出了本研究的结果,并分析了插件架构以理解XSS漏洞如何被利用以及该威胁如何被缓解。
引用
@article{arxiv.1911.12332,
title = {XSS Vulnerabilities in Cloud-Application Add-Ons},
author = {Thanh Bui and Siddharth Rao and Markku Antikainen and Tuomas Aura},
journal= {arXiv preprint arXiv:1911.12332},
year = {2019}
}