서지주요정보
PHP 객체 주입 취약점 공격을 위한 자동 익스플로잇 생성 = Automatic exploit generation for PHP object injection vulnerabilities
서명 / 저자 PHP 객체 주입 취약점 공격을 위한 자동 익스플로잇 생성 = Automatic exploit generation for PHP object injection vulnerabilities / 김대준.
발행사항 [대전 : 한국과학기술원, 2021].
Online Access 원문보기 원문인쇄

소장정보

등록번호

8037096

소장위치/청구기호

학술문화관(문화관) 보존서고

MIS 21004

휴대폰 전송

도서상태

이용가능(대출불가)

사유안내

반납예정일

리뷰정보

초록정보

A PHP object injection (POI) vulnerability is a security-critical bug that allows the remote code execution of class methods existing in a vulnerable PHP application. Exploiting this vulnerability often requires laborious property-oriented programming to shape an injection object. Existing off-the-shelf testing tools only focus on identifying potential POI vulnerabilities and fail to report exploit objects. We design and implement FUGIO, the first automatic exploit generation (AEG) tool for POI vulnerabilities. FUGIO conducts a coarse-grained static analysis and a dynamic program analysis, generating a list of gadget chains, which serve as the blueprints for exploit objects. FUGIO then runs fuzzing campaigns using these identified chains and produces exploit objects. FUGIO generated 53 exploit objects from 11 applications containing known POI vulnerabilities with zero false positive. FUGIO also found two previously unreported POI vulnerabilities with two exploit objects, thereby demonstrating its efficacy in generating functional exploits.

PHP 객체 주입 취약점 (POI) 은 공격자가 취약한 PHP 애플리케이션에 존재하는 클래스 메서드의 코드를 실행할 수 있도록 하는 보안에 중요한 버그이다. 이 취약점을 악용하기 위해서는 속성 지향 프로그래밍을 통해 주입할 객체를 생성해야 한다. 기존 도구들은 PHP 객체 주입 취약점을 식별하는 데만 초점을 두고 익스플로잇 객체를 보고하지는 않았다. 본 논문에서는 POI 취약점을 위한 최초의 자동 익스플로잇 생성 도구인 FUGIO를 설계하고 구현한다. FUGIO는 대략적인 정적 분석과 동적 분석을 통해 악용 객체의 청사진 역할을 하는 가젯 체인들을 식별한다. 그 후, FUGIO는 식별된 체인을 퍼징하여 익스플로잇 객체를 생성한다. FUGIO는 11개의 애플리케이션에서 53개의 익스플로잇 객체를 오탐없이 생성했다. 또한, FUGIO는 두 개의 최신 애플리케이션에서 이전에 보고되지 않은 POI 취약점을 탐지해 익스플로잇 객체를 생성했으며 이로써 익스플로잇 생성 기능의 효과를 입증했다.

서지기타정보

서지기타정보
청구기호 {MIS 21004
형태사항 iv, 31 p. : 삽화 ; 30 cm
언어 한국어
일반주기 저자명의 영문표기 : Daejun Kim
지도교수의 한글표기 : 손수엘
지도교수의 영문표기 : Sooel Son
부록 수록
학위논문 학위논문(석사) - 한국과학기술원 : 정보보호대학원,
서지주기 참고문헌 : p. 28-30
QR CODE

책소개

전체보기

목차

전체보기

이 주제의 인기대출도서