#browser-extension-security

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Jianjia Yu, Song Li 0006, Junmin Zhu, Yinzhi Cao

该论文针对浏览器扩展漏洞检测的挑战,提出了一种名为 CoCo 的新型检测方法。浏览器扩展在浏览器功能上增加额外能力,同时也引入了新的攻击面,恶意网页可以利用扩展 API 进行权限提升。传统的静态分析方法难以处理动态 JavaScript 特性,例如将函数调用作为数组查找一部分的情况。而现有的抽象解释技术主要针对轻量级服务器端 JavaScript,无法有效扩展到客户端扩展代码,因为抽象域中会出现对象爆炸问题。CoCo 通过结合覆盖引导(coverage-guided)技术与并发抽象解释(concurrent abstract interpretation)来解决这一问题。覆盖引导有助于提高代码路径的探索效率,并发执行则利用多核资源来缓解对象爆炸带来的性能瓶颈。论文通过实验验证了 CoCo 在检测浏览器扩展漏洞方面的有效性和效率,相比已有方法能够发现更多漏洞类型并减少误报。该研究对浏览器安全、扩展程序分析和客户端静态分析领域具有重要参考价值。

💡 推荐理由: 浏览器扩展广泛使用且具有高权限,其漏洞可导致用户数据泄露或系统控制。CoCo 提供更高效的自动化检测方法,有助于安全团队在发布前发现扩展漏洞,提高整体浏览器生态安全性。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)