首页> 外文会议> >Protecting Browsers from Extension Vulnerabilities
【24h】

Protecting Browsers from Extension Vulnerabilities

机译:保护浏览器不受扩展漏洞的影响

获取原文
获取原文并翻译 | 示例

摘要

Browser extensions are remarkably popular, with one inrnthree Firefox users running at least one extension. Althoughrnwell-intentioned, extension developers are often not securityrnexperts and write buggy code that can be exploited by maliciousrnweb site operators. In the Firefox extension system,rnthese exploits are dangerous because extensions run withrnthe user’s full privileges and can read and write arbitraryrnfiles and launch new processes. In this paper, we analyzern25 popular Firefox extensions and find that 88% of thesernextensions need less than the full set of available privileges.rnAdditionally, we find that 76% of these extensions use unnecessarilyrnpowerful APIs, making it difficult to reduce theirrnprivileges. We propose a new browser extension system thatrnimproves security by using least privilege, privilege separation,rnand strong isolation. Our system limits the misdeedsrnan attacker can perform through an extension vulnerability.rnOur design has been adopted as the Google Chromernextension system.
机译:浏览器扩展非常流行,有三分之一的Firefox用户至少运行一个扩展。尽管是出于好意,但扩展开发人员通常不是安全专家,而是编写容易被恶意网站运营商利用的错误代码。在Firefox扩展系统中,这些漏洞利用很危险,因为扩展以用户的全部权限运行,并且可以读写任意文件并启动新进程。在本文中,我们分析了25种流行的Firefox扩展,发现88%的sern扩展所需的权限少于全部可用特权。此外,我们发现这些扩展中的76%使用了不必要的强大API,因此很难降低其特权。我们提出了一种新的浏览器扩展系统,该系统通过使用最小特权,特权分离,强大隔离来提高安全性。我们的系统通过扩展漏洞来限制misdeedsrnan攻击者可以执行的操作。我们的设计已被采用为Google Chromernextension系统。

著录项

  • 来源
    《》|2010年|p.1-13|共13页
  • 会议地点 San Diego CA(US);San Diego CA(US);San Diego CA(US)
  • 作者单位

    University of California, Berkeley abarth@eecs.berkeley.edu;

    rnUniversity of California, Berkeley afelt@eecs.berkeley.edu;

    rnUniversity of California, Berkeley prateeks@eecs.berkeley.edu;

    rnGoogle, Inc. aa@google.com;

  • 会议组织
  • 原文格式 PDF
  • 正文语种 eng
  • 中图分类 安全保密;
  • 关键词

相似文献

  • 外文文献
  • 中文文献
  • 专利
获取原文

客服邮箱:kefu@zhangqiaokeyan.com

京公网安备:11010802029741号 ICP备案号:京ICP备15016152号-6 六维联合信息科技 (北京) 有限公司©版权所有
  • 客服微信

  • 服务号