نقد و بررسی
مقاله تجزیه و تحلیل دینامیک و ایستای حروف چینی برای پاكسازی معتبر در برنامه های كاربردی وب
چکیده فارسی :
برنامه های كاربردی در همه جا موجود است، ماموریت انجام وظایف مهم را دارد و با داده های مهم كاربر سروكار دارد. متاسفانه برنامه های كاربردی اغلب توسط توسعه دهندگان با مهارت های امنیتی محدود اجرا می گردد و در نتیجه شامل آسیب پذیری می باشند.
اكثر این آسیب پذیریها ریشه در عدم ارزیابی و تایید ورودی ها دارد. یعنی برنامه های كاربردی وب، ورودی های مخرب را به عنوان بخشی از عملیات حساس بدون بررسی دقیق یا بررسی مقادیر ورودی قبل از استفاده شان، استفاده می نمایند. تحقیق قبلی در مورد تجزیه و تحلیل آسیب پذیری بیشتر بر شناسایی موارد، متمركز می باشد كه در آن برنامه كاربردی وب مستقیما ورودی خارجی را در عملیات اصلی مورد استفاده قرار می دهد. در هر صورت تحقیقات كمی برای تجزیه و تحلیل صحت و درستی فرایند پاكسازی انجام گرفته است. بنابراین هر زمان كه یك برنامه كاربردی برخی امور عادی پاكسازی را برای ورودی مخرب بالقوه به كار می برد، تحلیل آسیب پذیری فرض می نماید كه نتیجه بی ضرر است. متاسفانه این ممكن است موردی به عنوان خود فرایند پاكسازی نباشد كه می تواند نادرست و یا ناقص باشد.
در این مقاله، ما یك روش جدید را برای تجزیه و تحلیل فرایند پاكسازی ارائه نمودیم. بطور دقیق تر ما روشهای تجزیه و تحلیل پویا و ایستا را برای شناساندن خط مشی ها و رویه های پاكسازی معیوب تلفیق نمودیم كه می تواند توسط مهاجم نادیده گرفته شود. ما روشمان را در یك ابزار به نام Saner اجرا نمودیم و آن را برای یك تعداد از برنامه های كاربردی جهان واقعی استفاده نمودیم. نتایج ما نشان می دهد كه ما قادر به شناسایی چندین آسیب پذیری جدید می باشیم كه ریشه در روش های پاكسازی نادرست دارد.
چکیده انگلیسی :
0دیدگاه کاربران