請用此 Handle URI 來引用此文件:
http://tdr.lib.ntu.edu.tw/jspui/handle/123456789/84947| 標題: | 在 Node.js 函式庫中動態偵測原型鏈污染漏洞 Dynamic Detection of Prototype Pollution Vulnerability in Node.js Library |
| 作者: | Yuan-Chun Chu 朱元均 |
| 指導教授: | 吳家麟(Ja-Ling Wu) |
| 關鍵字: | Node.js,原型鏈污染,模糊測試, Node.js,PrototypePollution,Fuzzing, |
| 出版年 : | 2022 |
| 學位: | 碩士 |
| 摘要: | 本論文提出了一套框架能夠自動地在 Node.js 的函式庫中偵測原型鏈污染漏洞,並自動產生相對應的漏洞利用以驗證漏洞的存在。此框架包含了可以分開獨立實作與優化的六個步驟,依序從尋找目標、分割程式碼、植入程式碼、模糊測試、產生漏洞利用到驗證漏洞利用,結合靜態分析與動態分析的優勢,並分析利 用原型鏈污染漏洞的特性,盡可能地找出所有原型鏈污染漏洞。最後,依照每一步驟的定義,本論文實作了一套概念性驗證的工具,來驗證並分析此架構的可行性與效能。 This thesis proposes a framework that automatically detects Prototype Pollution Vul- nerabilities in the Node.js library and automatically generates the corresponding exploits to verify the existence of vulnerabilities. The proposed framework comprises six phases that can be implemented and optimized independently. The six phases include: finding targets, segmenting code, injecting code, fuzzing, generating exploits, and verifying ex- ploits, which combines the advantages of static and dynamic analysis and makes analyzing the concept of Prototype Pollution to find all vulnerabilities as much as possible. By ade- quately defining each phase, we implemented proof-of-concept tools to verify and analyze the feasibility and effectiveness of the framework. |
| URI: | http://tdr.lib.ntu.edu.tw/jspui/handle/123456789/84947 |
| DOI: | 10.6342/NTU202201333 |
| 全文授權: | 同意授權(限校園內公開) |
| 電子全文公開日期: | 2022-08-24 |
| 顯示於系所單位: | 資訊網路與多媒體研究所 |
文件中的檔案:
| 檔案 | 大小 | 格式 | |
|---|---|---|---|
| U0001-0707202216093800.pdf 授權僅限NTU校內IP使用(校園外請利用VPN校外連線服務) | 3.63 MB | Adobe PDF |
系統中的文件,除了特別指名其著作權條款之外,均受到著作權保護,並且保留所有的權利。
