FAILED
首站-论文投稿智能助手
典型文献
基于数据结构特征发现的脚本引擎内置对象别名关系识别
文献摘要:
越来越多的软件提供内置脚本引擎,支持通过脚本语言可编程式地调用各项程序功能.内置脚本引擎除了支持标准的脚本语言规范,还提供了一系列扩展的应用程序编程接口(Application Programming Interface,API)和内置对象.脚本引擎在丰富软件功能的同时,也引入了额外的攻击面.近年来曝出的内置脚本引擎安全漏洞多数与扩展API和内置对象相关.针对脚本引擎中的安全漏洞,目前的检测技术仅能检测出脚本引擎浅层解析代码中的漏洞,难以有效检测出涉及内置对象别名关系的深层次漏洞,例如释放后使用漏洞(use-after-free,UAF).检测对象别名关系导致的UAF漏洞,需要解决两个关键的技术挑战.其一,如何高效地识别内置对象别名关系.其二,如何利用识别出的对象别名关系检测脚本引擎的UAF漏洞.为此,本文设计了一种基于数据结构特征发现的脚本引擎内置对象别名关系识别方法,并提出了一种利用别名关系构造式触发UAF漏洞的检测方案.我们利用内置对象数据结构特征,提高了别名关系识别效率.同时,引入了内置对象内存共享区域以辅助触发UAF漏洞.为了验证方案的有效性,我们在Adobe Reader的内置JavaScript脚本引擎中进行了实验.我们提出的方案成功地识别出了 284对内置对象的别名关系,并检测出了 4个未知的UAF漏洞,获得了厂商的确认和修复.实验结果表明,本文方法能有效识别内置对象别名关系并能成功应用于脚本引擎UAF漏洞的检测.
文献关键词:
脚本引擎;别名关系;数据结构特征;漏洞检测
作者姓名:
张羿伟;游伟;梁彬;万欣宇;郭苏越
作者机构:
中国人民大学信息学院 北京 中国 100872
文献出处:
引用格式:
[1]张羿伟;游伟;梁彬;万欣宇;郭苏越-.基于数据结构特征发现的脚本引擎内置对象别名关系识别)[J].信息安全学报,2022(04):71-89
A类:
脚本引擎,别名关系
B类:
数据结构特征,特征发现,内置,关系识别,脚本语言,可编程,程式,调用,语言规范,应用程序,Application,Programming,Interface,API,软件功能,攻击面,安全漏洞,代码,有效检测,use,after,free,UAF,技术挑战,关系检测,检测方案,对象数据,Adobe,Reader,JavaScript,厂商,成功应用,漏洞检测
AB值:
0.197268
相似文献
机标中图分类号,由域田数据科技根据网络公开资料自动分析生成,仅供学习研究参考。