#javascript

共收录 9 条相关安全情报。

← 返回所有主题
👥 作者: Marius Musch, Martin Johns

该论文针对Web环境中JavaScript反调试技术(Anti-Debugging Techniques)被恶意网站广泛使用以阻碍动态分析的问题,提出了一种自动化检测与分类方法。作者首先对Alexa Top 100万网站进行了大规模爬取,收集了网页中内联脚本和外部脚本,并设计了一套基于静态特征与动态执行相结合的检测框架。该框架通过识别调试器API调用(如debugger语句、console调试方法、定时器干扰等)、控制流混淆模式以及异常执行流程来判定脚本是否包含反调试逻辑。针对检测到的样本,作者进一步开发了细粒度分类器,将反调试技术划分为基于调试器检测、基于时间差异、基于代码执行环境等不同类别。实验结果表明,在收集的约2000万段脚本中,有相当比例的网站至少包含一种反调试技术,且这些技术多集中在恶意软件分发、广告欺诈和钓鱼页面中。论文还评估了现有浏览器防检测机制的不足,并讨论了潜在的对抗策略。该研究为蓝队人员理解恶意脚本的规避行为提供了系统性视角,也为设计更健壮的动态分析沙箱和自动化爬虫提供了参考依据。由于本文仅为摘要,具体数据细节和实验参数需查阅全文。

💡 推荐理由: 帮助安全分析师理解恶意网站如何利用反调试手段阻挠沙箱分析和自动化检测,提升对动态分析盲区的认识,并启发更有效的检测思路。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Grigoris Ntousakis, Sotiris Ioannidis, Nikos Vasilakis

本文介绍了一种结合静态与动态程序分析的方法,用于推断和执行服务端 JavaScript 中第三方库的权限。现代软件开发广泛依赖第三方库,但这些库通常未经人工审查,可能引入 bug、漏洞或恶意攻击,最终影响终端用户。作者提出一个以 RWX(读-写-执行)权限系统为核心的分析框架,该权限系统横跨库边界,能够对第三方库的行为进行细粒度约束。在演示中,作者展示了该工具能够检测出注入到流行库中的零日漏洞,而这些漏洞往往被现有先进工具(如 snyk test 和 npm audit)遗漏。该方法通过静态分析提取库的权限需求,并通过动态分析对实际执行行为进行监控与比对,从而发现违规调用或异常行为。主要贡献包括:提出了一个针对第三方库权限建模的统一框架;实现了结合静态和动态分析的原型工具;并通过实验证明了其在检测未知漏洞方面的有效性。适合软件安全研究人员、DevSecOps 工程师以及关注供应链安全的开发者阅读。

💡 推荐理由: 第三方库供应链攻击日益严峻,现有依赖扫描工具对未知漏洞检测能力有限。该方法提供了一种新的权限建模思路,有望提升对零日漏洞的感知能力。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Feras Al Kassar, Giulia Clerici, Luca Compagna, Davide Balzarotti, Fabian Yamaguchi

该研究聚焦于静态应用安全测试(SAST)工具在发现 Web 应用漏洞时受到代码风格影响的问题。尽管 SAST 工具被广泛使用,但已知其存在诸多局限性,而编码风格对漏洞检测能力的影响此前鲜有系统研究。作者通过组合商业与开源的多种安全扫描器,对 PHP 和 JavaScript 代码进行了大规模实验,归纳出超过 270 种会阻碍现有工具分析的代码模式。这些模式被定义为“可测试性陷阱”(Testability Tarpits),即当代码中出现这些模式时,SAST 工具的分析能力会显著下降,可能导致漏报。基于这一发现,作者提出了一种在软件开发生命周期中识别这些模式的方法,从而向开发者提供关于代码可测试性的重要反馈。该方法不仅帮助开发者了解代码被静态分析的有效程度,还能辅助评估残余风险:即使静态分析器未报告任何发现,代码中仍可能隐藏漏洞。此外,文章还探讨了通过代码转换来提升代码对 SAST 工具的友好度,为增强安全测试效果提供了可行路径。该研究的核心贡献在于首次系统性地量化了代码模式对 SAST 检测能力的影响,并构建了模式清单,为提升 Web 应用安全测试的准确性和覆盖率提供了新的视角。适合安全研究人员、SAST 工具开发者和应用安全工程师阅读。

💡 推荐理由: 揭示了编码风格如何影响 SAST 有效性,帮助蓝队理解漏报根源,并可通过模式检测改进开发生命周期的安全反馈。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Feng Xiao, Zhongfu Su, Guangliang Yang 0001, Wenke Lee

本文提出了一种名为 Jasmine 的新型静态安全分析工具,旨在解决现代 JavaScript 应用中因复杂操作和语义导致的静态数据流分析精度严重下降的问题。研究背景是,尽管静态数据流分析广泛用于 Web 应用的安全威胁检测,但缺乏实际执行,面对现代 JavaScript 的高度动态特性时,容易产生误报和漏报,甚至可能错过严重漏洞。核心方法是一种基于计算的语义解释(Computation-based Semantic Explanation, CSE),通过识别并解析静态分析中因复杂语义而导致的常见失效模式,从而提升漏洞检测能力。作者在超过 10,000 个真实世界 JavaScript 程序上进行了实验,发现复杂操作和语义非常普遍,严重阻碍了现有最先进的静态工具(如 GitHub 的 CodeQL 和 IBM 的 WALA)进行常规安全验证。实验结果显示,Jasmine 能有效解析复杂语义,发现了 22 个现有工具无法检测到的隐藏漏洞,其中 13 个是此前未知的零日漏洞。截至目前,已有 9 个 CVE 被分配,其中 5 个被评为 9.8 分的“严重”级别。该研究的主要贡献包括:提出了 CSE 这一新颖的语义理解方法,实现了原型工具 Jasmine,并展示了其在实际 JavaScript 生态中的有效性和对漏洞发现的显著提升。适合安全研究人员、静态分析工具开发者以及负责 Web 应用安全审计的蓝队工程师阅读。

💡 推荐理由: 现代 JavaScript 应用的复杂语义是静态分析的主要盲区,Jasmine 的 CSE 方法显著提升了对这类应用的漏洞发现能力,并已产出多个严重 CVE,对 Web 安全审计和 DevSecOps 实践具有直接参考价值。

🎯 建议动作: 建议蓝队和内部安全团队将该工具纳入 JavaScript 代码审计流程,对现有静态分析工具(如 CodeQL、WALA)的漏报场景进行补充验证,并关注其后续开源情况。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Michael Smith, Peter Snyder, Benjamin Livshits, Deian Stefan

本文提出 SugarCoat,一种自动生成隐私保护且网页兼容的资源替换方案,以解决内容拦截工具中的隐私与功能权衡问题。当前许多广告拦截和隐私保护工具为了不破坏网站功能,会对大量具有隐私风险的脚本进行豁免,导致这些脚本仍能访问敏感数据。SugarCoat 允许过滤器列表作者基于自定义隐私策略,自动修补 JavaScript 脚本,限制其对敏感数据的访问,并生成与现有内容拦截工具(如 uBlock Origin、Brave)兼容的资源替换文件。作者将 SugarCoat 应用于 EasyList、EasyPrivacy 和 uBlock Origin 过滤列表中的 6000+ 例外规则,自动替换被豁免的脚本,并在 Alexa 10k 页面上进行爬取评估。实验表明,SugarCoat 在保持网页功能方面与豁免脚本相当,而在隐私保护方面则类似于直接拦截脚本,有效兼顾了功能与隐私。SugarCoat 强调实际部署,设计上注重与现有工具的兼容性、策略灵活性和可扩展性。目前该工具已开源,并已集成到 Brave 浏览器的内容拦截中,初步生成的一组资源替换已向 Brave 用户发布。该研究为浏览器隐私保护提供了新思路,尤其适用于需要精细控制第三方脚本数据访问的场景。

💡 推荐理由: 该研究提出一种兼顾网页功能与隐私的脚本修补方法,能解决当前内容拦截器因破坏功能而豁免隐私脚本的困境,为浏览器和企业终端提供可落地的隐私保护增强手段,值得关注。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Dongchao Zhou, Lingyun Ying, Huajun Chai, Dongbin Wang

该论文针对JavaScript恶意代码混淆与反混淆领域展开研究。随着JavaScript的广泛使用,攻击者利用复杂混淆技术隐藏恶意行为,而现有反混淆工具普遍存在输入格式支持有限、只能处理特定混淆类型、输出结果难以理解等缺陷,严重制约了实际安全分析效果。为此,作者提出了JSIMPLIFIER,一种综合性JavaScript反混淆工具。其核心架构采用多阶段流水线,包括预处理、基于抽象语法树的静态分析、动态执行跟踪以及大语言模型增强的标识符重命名。此外,论文设计了多维度的评估指标,综合控制流与数据流分析、代码简化程度、熵度量以及基于大语言模型的可读性评估,以更全面衡量反混淆效果。研究团队构建并公开了迄今规模最大的真实混淆JavaScript数据集,包含44,421个样本(其中23,212个为真实恶意样本,21,209个为良性样本)。实验结果表明,JSIMPLIFIER在20种混淆技术上处理能力达到100%,在评估子集上正确率为100%,代码复杂度降低88.2%,并通过多个大语言模型验证实现超过4倍的可读性提升。该成果为JavaScript反混淆研究树立了新的基准,并具备实际安全应用价值。适合对恶意脚本分析、代码反混淆、大语言模型安全应用感兴趣的研究人员与安全工程师阅读。

💡 推荐理由: JSIMPLIFIER解决了现有反混淆工具在通用性、可读性和自动化程度上的瓶颈,首次结合AST静态分析、动态追踪与LLM重命名,并发布大型真实数据集,对恶意JS分析、应急响应和威胁情报提取有直接帮助。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ahsan Zafar, Junhua Su, Sohom Datta, Alexandros Kapravelos, Anupam Das 0001

本研究针对不同设备平台(如桌面端、移动端、物联网设备等)上JavaScript代码执行行为不一致的问题进行了系统性的实证分析。由于硬件差异、操作系统版本、浏览器引擎实现差异以及安全策略(如内容安全策略CSP)的不同,同一JavaScript脚本在不同平台上可能产生不同的执行结果,这给Web应用的一致性、安全性以及用户隐私带来了挑战。为了检测和量化这种差异,作者开发了名为SyntTest的工具,该工具能够生成大量的JavaScript测试用例,并在多种设备平台上自动化执行以收集行为数据。通过对超过10,000个真实世界网站的分析,研究发现约15%的网站存在显著的跨平台执行差异,其中涉及DOM API调用差异、事件处理顺序不同、以及安全限制(如跨域请求、localStorage访问)导致的功能异常。论文进一步将这些差异分类,并探讨了它们对安全审计、Web爬虫、以及前端合规性的影响。实验结果表明,现有的一体化测试工具(如Selenium)难以完全模拟实际设备环境,可能导致漏报或误报。作者最后提出了一些缓解策略,包括使用更细粒度的设备指纹检测和增强的沙箱测试环境。该工作为Web安全研究人员和浏览器开发者提供了宝贵的参考,揭示了跨平台兼容性问题背后隐藏的安全风险。

💡 推荐理由: 揭示了跨平台JavaScript执行差异这一被忽视的攻击面,可能被用于触发条件竞争、绕过安全策略或导致隐私泄露,对Web应用兼容性和安全性影响深远。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Quan Chen, Peter Snyder, Ben Livshits, Alexandros Kapravelos

内容屏蔽(Content Blocking)是提升Web性能、保护用户隐私的重要技术。当前内容屏蔽器主要基于URL构建信任标签,但攻击者可通过更改URL/域名、将恶意代码与良性代码捆绑、或内联代码到页面等方式轻易绕过。现有方法的共同缺陷是评估代码的交付机制而非其行为。本文针对该问题提出了一套基于事件循环轮次(Event-Loop-Turn)粒度的JavaScript签名系统。该系统通过对Blink和V8运行时进行深度检测,在每个事件循环轮次中提取脚本的隐私与安全相关行为,构建高标识性的签名。该方法对代码混淆、打包、URL修改等常见绕过手段具有鲁棒性,并能处理Web应用的特殊场景。作者利用EasyList和EasyPrivacy作为基准,从11,212个被过滤列表拦截的唯一脚本中构建了1,995,444个行为签名,并发现了3,589个未被过滤列表识别但包含已知有害代码的唯一脚本,影响了12.48%的测试网站。此外,论文提供了脚本规避检测的分类方式并量化了各类占比,最后给出了防御建议:包括可操作的过滤列表规则更新和基于签名的检测系统。该研究对于理解当前内容屏蔽器的盲区、提升隐私保护效果具有重要意义。

💡 推荐理由: 当前内容屏蔽器普遍基于URL进行拦截,易被绕过。本文提出基于事件循环行为签名的检测方法,可发现大量被遗漏的恶意脚本,为提升Web隐私保护提供了新思路和实用工具。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
INFO EPSS 12%
ADVISORY 2026-04-27

Prototype Pollution in example-js

推荐 7.4
Conf: 50%
example-js example-js

A prototype pollution vulnerability affects example-js < 3.5.0. Dependents that merge untrusted input may be impacted.

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Secondary 数据源 (+2) | 包含 CVE (+2) | LLM 评分加成 (+0.4)