#xss-detection

共收录 1 条相关安全情报。

← 返回所有主题
推荐 9.5
Conf: 50%
👥 作者: Benjamin Eriksson, Giancarlo Pellegrino, Andrei Sabelfeld

本文针对现代Web应用的黑盒漏洞扫描面临的挑战展开研究。现代Web应用具有复杂性、动态性及对第三方组件的依赖,使得漏洞检测愈发困难。作者指出黑盒扫描的两个关键难点:一是实现深度渗透需要模拟用户交互和异步行为(如点击、表单提交、AJAX请求);二是检测存储型XSS等复杂注入攻击需要发现页面间的数据依赖关系。基于这些挑战,论文提出了三个核心支柱:导航建模(正确描述应用状态和转换)、遍历(高效探索状态空间)以及跟踪跨状态依赖(捕获数据在页面间的流动)。以往工作通常只关注其中一个方面,而本文提出的Black Widow方法则综合了这三者,实现了一种数据驱动的黑盒爬虫与扫描框架。Black Widow通过动态分析页面中的表格、链接、表单等元素,自动构建导航模型,并利用依赖跟踪机制识别从用户输入到输出之间的数据流,从而有效发现存储型XSS漏洞。实验表明,在多个真实Web应用上,Black Widow的代码覆盖率相比其他爬虫提升了63%至280%;在漏洞发现方面,零误报且比现有方法发现了更多的XSS漏洞。此外,在旧版应用上,Black Widow也发现了被其他方法遗漏的漏洞,并在生产环境的软件(如HotCRP、osCommerce、PrestaShop和WordPress)中发现了新漏洞。本文适合Web安全研究人员、渗透测试工具开发者以及关注自动化漏洞检测的读者阅读。

💡 推荐理由: 该论文提出了一种综合导航建模、遍历和跨状态依赖跟踪的黑盒扫描方法,显著提升了爬虫覆盖率和XSS检测能力,对自动化Web漏洞扫描工具的发展具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)