首页> 外文会议>2005 Network and Distributed System Security symposium (NDSS'05) >Noncespaces: Using Randomization to Enforce Information Flow Tracking andThwart Cross-Site Scripting Attacks
【24h】

Noncespaces: Using Randomization to Enforce Information Flow Tracking andThwart Cross-Site Scripting Attacks

机译:Noncespaces:使用随机化来加强信息流跟踪和阻止跨站点脚本攻击

获取原文

摘要

Cross-site scripting (XSS) vulnerabilities are among themost common and serious web application vulnerabilities.Eliminating XSS is challenging because it is difficult for webapplications to sanitize all user inputs appropriately. Wepresent Noncespaces, a technique that enables web clientsto distinguish between trusted and untrusted content to pre-vent exploitation of XSS vulnerabilities. Using Nonces-paces, a web application randomizes the XML namespaceprefixes of tags in each document before delivering it to theclient. As long as the attacker is unable to predict the ran-domized prefixes, the client can distinguish between trustedcontent created by the web application and untrusted con-tent provided by an attacker. To implement Noncespaceswith minimal changes to web applications, we leverage apopular web application architecture to automatically ap-ply Noncespaces to static content processed through a pop-ular PHP template engine. We show that with simple poli-cies Noncespaces thwarts popular XSS attack vectors.
机译:跨站点脚本(XSS)漏洞是 最常见和最严重的Web应用程序漏洞。 消除XSS具有挑战性,因为Web很难 应用程序以适当地清理所有用户输入。我们 目前的Noncespaces,一种启用Web客户端的技术 区分可信任内容和不可信任内容 释放XSS漏洞。使用随机数- 步伐,Web应用程序将XML命名空间随机化 将每个文档中的标签前缀发送给 客户。只要攻击者无法预测运行- domized前缀,客户端可以区分可信 Web应用程序创建的内容以及不受信任的内容 攻击者提供的帐篷。实现Noncespaces 只需对Web应用程序进行最少的更改,我们就可以利用 流行的Web应用程序体系结构以自动适应 将Noncespaces叠加到通过弹出式窗口处理的静态内容上 ular PHP模板引擎。我们通过简单的策略表明 cnce Noncespaces阻止了流行的XSS攻击媒介。

著录项

相似文献

  • 外文文献
  • 中文文献
  • 专利
获取原文

客服邮箱:kefu@zhangqiaokeyan.com

京公网安备:11010802029741号 ICP备案号:京ICP备15016152号-6 六维联合信息科技 (北京) 有限公司©版权所有
  • 客服微信

  • 服务号