#csrf

共收录 2 条相关安全情报。

← 返回所有主题
推荐 12.7
Conf: 50%
👥 作者: Marco Squarcina, Pedro Adão, Lorenzo Veronese, Matteo Maffei

本文研究了 Web 会话完整性(session integrity)的安全问题,重点分析了 Cookie 机制在机密性和完整性方面的长期漏洞。尽管浏览器和服务器应用已引入多种防护机制,如 Secure 属性、Cookie 前缀、SameSite Cookie 以及基于 token 的同步器模式 CSRF 防护,作者发现这些机制仍可被绕过,导致会话固定(session fixation)和跨源请求伪造(CORF)等攻击。研究指出,这些缺陷不仅源于特定实现漏洞,还源于安全机制之间的组合性问题以及标准本身的弱点。研究团队进行了跨浏览器的系统性 Cookie 完整性评估,发现了因实现不一致或规范歧义导致的新攻击;同时分析了 13 个主流 Web 框架,其中 9 个存在会话完整性漏洞。该工作共贡献了 12 个 CVE、27 个漏洞披露,并推动了 Cookie 标准的更新。论文还讨论了负责任披露过程,并提出了实用的缓解措施。适合 Web 安全研究者、浏览器开发者和框架维护者阅读。

💡 推荐理由: 该研究揭示了当前广泛部署的 Web 安全防护机制存在系统性绕过风险,直接影响大多数 Web 应用的会话安全,对蓝队评估自身防护有效性具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Yuqing Yang 0003, Yue Zhang 0025, Zhiqiang Lin 0001

本文深入研究了一种新型 Web 安全漏洞——跨小程序请求伪造(Cross Miniapp Request Forgery, CMRF),该漏洞存在于运行于超级应用(如微信、支付宝)内的小程序生态中。与传统的跨站请求伪造(CSRF)不同,CMRF 利用小程序间通过超级应用提供的桥接 API 进行通信的机制,攻击者可以构造恶意请求,诱使受害小程序执行非预期的操作。论文首先系统性地分析了 CMRF 的根因,指出超级应用对小程序的请求来源验证不充分以及小程序之间缺乏隔离是根本原因。随后,作者提出了一种自动化的漏洞检测方法,该方法基于对小程序代码的静态分析和动态模拟,能够识别出可能存在 CMRF 的攻击路径。通过构建原型工具并应用于主流超级应用平台(微信、支付宝、百度等)上的真实小程序,实验发现了大量易受 CMRF 攻击的小程序,证实了该漏洞的普遍性和严重性。此外,论文还讨论了缓解措施,包括加强请求来源验证、实施更严格的权限控制以及设计更安全的小程序间通信协议。该研究为小程序生态的安全防护提供了重要理论依据和实用工具。

💡 推荐理由: CMRF 漏洞揭示了超级应用小程序平台的新攻击面,影响数亿用户。了解其根因和检测方法有助于安全团队防范该类威胁。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)