推荐 9.5
Conf: 50%
该论文聚焦于Java Web容器(如Tomcat、Jetty等)中一类被忽视的拒绝服务(DoS)漏洞——数据保留拒绝服务(Data Retention DoS)。研究指出,现有安全研究多关注内存泄漏或资源耗尽,但数据在容器内部被过度保留(Careless Retention)同样可导致服务不可用。作者首先系统化地定义了此类漏洞的成因:由于容器对请求/响应数据、会话数据或临时文件等对象的生命周期管理不当,导致数据长期驻留内存或磁盘,累积后可耗尽系统资源。随后,论文提出了一种自动化检测方法,通过静态分析与动态监控相结合的方式来识别Java Web容器中的数据保留漏洞。实验部分,作者对多个主流Java Web容器进行了测试,成功发现若干新型漏洞,并证明了所提方法的有效性与低误报率。该工作填补了Web容器安全中关于数据保留层面的空白,为容器开发者和安全工程师提供了漏洞挖掘与修复的新视角。适合Web容器维护者、中间件安全研究人员及依赖Java Web应用的企业安全团队阅读。
💡 推荐理由: Java Web容器广泛部署,此类数据保留DoS漏洞不易被传统检测发现,但可导致服务崩溃或资源耗尽,直接影响业务可用性。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)