SaTC: CORE: Small: Studying and Measuring the Consequence of Prototype Pollution Vulnerabilities Automatically via Joint Taintflow Analysis
SaTC:核心:小型:通过联合污染流分析自动研究和测量原型污染漏洞的后果
基本信息
- 批准号:2154404
- 负责人:
- 金额:$ 50万
- 依托单位:
- 依托单位国家:美国
- 项目类别:Standard Grant
- 财政年份:2022
- 资助国家:美国
- 起止时间:2022-10-01 至 2025-09-30
- 项目状态:未结题
- 来源:
- 关键词:
项目摘要
Prototype pollution is a relatively new type of vulnerability that was discovered in 2018. State-of-the-art works all focus on prototype pollution itself but not the follow-up influence, which we call further consequences in this project. Although people understand that prototype pollution may lead to some consequences such as overwriting critical variables, it remains unclear what a list of possible consequences could be and more importantly how prevalent they are in the real world. This greatly limits people’s understanding of prototype pollution: They often do not take prototype pollution seriously because they think it is a "theoretical" vulnerability, which may not have a severe consequence as other web vulnerabilities.In this project, an automated framework on a novel joint taint-flow analysis is designed to systematically study and measure further consequences of prototype pollution vulnerabilities in the real world. Specifically, such an analysis connects different taint-flows based on object lookup and assignment statements. The project will answer three fundamental questions in prototype pollution, i.e., (i) where to inject/alter a property, (ii) what property to pollute, and (iii) what value to inject. For example, a Cross-site Scripting (XSS) consequence depends on the answer to the question (iii) and the corresponding joint taint-flow: The taint goes into the value of a polluted property belonging to a polluted object as an en-route stop, and then finally to a traditional XSS sink like eval.This award reflects NSF's statutory mission and has been deemed worthy of support through evaluation using the Foundation's intellectual merit and broader impacts review criteria.
原型污染是2018年发现的一种相对较新的漏洞。最先进的工作都关注原型污染本身,而不是后续影响,我们在这个项目中称之为进一步后果,尽管人们明白这一点。原型污染可能会导致一些后果,例如覆盖关键变量,但目前尚不清楚可能的后果是什么,更重要的是它们在现实世界中的普遍程度,这极大地限制了人们对原型污染的理解:他们通常不采取行动。原型污染严重,因为他们认为这是一个“理论”漏洞,可能不会像其他网络漏洞那样造成严重后果。在这个项目中,设计了一个新型联合污染流分析的自动化框架,旨在系统地研究和测量现实世界中原型污染漏洞的进一步后果具体来说,这样的分析基于对象查找和赋值语句连接不同的污点流,该项目将回答原型污染中的三个基本问题,即(i)在哪里注入/更改属性,(ii)什么属性。污染,以及 (iii) 注入什么值 例如,跨站脚本 (XSS) 后果取决于问题 (iii) 的答案和相应的联合污点流:污点进入 a 的值。属于污染对象的污染财产作为途中停靠点,最后到像 eval 这样的传统 XSS 接收器。该奖项反映了 NSF 的法定使命,并通过使用基金会的智力价值和更广泛的影响审查进行评估,被认为值得支持标准。
项目成果
期刊论文数量(0)
专著数量(0)
科研奖励数量(0)
会议论文数量(0)
专利数量(0)
数据更新时间:{{ journalArticles.updateTime }}
{{
item.title }}
{{ item.translation_title }}
- DOI:
{{ item.doi }} - 发表时间:
{{ item.publish_year }} - 期刊:
- 影响因子:{{ item.factor }}
- 作者:
{{ item.authors }} - 通讯作者:
{{ item.author }}
数据更新时间:{{ journalArticles.updateTime }}
{{ item.title }}
- 作者:
{{ item.author }}
数据更新时间:{{ monograph.updateTime }}
{{ item.title }}
- 作者:
{{ item.author }}
数据更新时间:{{ sciAawards.updateTime }}
{{ item.title }}
- 作者:
{{ item.author }}
数据更新时间:{{ conferencePapers.updateTime }}
{{ item.title }}
- 作者:
{{ item.author }}
数据更新时间:{{ patent.updateTime }}
Yinzhi Cao其他文献
WavCraft: Audio Editing and Generation with Large Language Models
WavCraft:使用大型语言模型进行音频编辑和生成
- DOI:
- 发表时间:
2024 - 期刊:
- 影响因子:0
- 作者:
Jinhua Liang;Huan Zhang;Haohe Liu;Yinzhi Cao;Qiuqiang Kong;Xubo Liu;Wenwu Wang;M. Plumbley;Huy Phan;Emmanouil Benetos - 通讯作者:
Emmanouil Benetos
Defending Medical Image Diagnostics against Privacy Attacks using Generative Methods
使用生成方法保护医学图像诊断免受隐私攻击
- DOI:
10.1007/978-3-030-90874-4_17 - 发表时间:
2021-03-04 - 期刊:
- 影响因子:0
- 作者:
W. Paul;Yinzhi Cao;Miaomiao Zhang;P. Burlina - 通讯作者:
P. Burlina
I Do Not Know What You Visited Last Summer: Protecting users from stateful third-party web tracking with TrackingFree browser
我不知道您去年夏天访问了什么:使用 TrackingFree 浏览器保护用户免受有状态的第三方网络跟踪
- DOI:
10.14722/ndss.2015.23163 - 发表时间:
2024-09-13 - 期刊:
- 影响因子:5.8
- 作者:
Xiang Pan;Yinzhi Cao;Yan Chen - 通讯作者:
Yan Chen
JShield: towards real-time and vulnerability-based detection of polluted drive-by download attacks
JShield:针对受污染的偷渡式下载攻击进行实时和基于漏洞的检测
- DOI:
10.1145/2664243.2664256 - 发表时间:
2014-12-08 - 期刊:
- 影响因子:0
- 作者:
Yinzhi Cao;Xiang Pan;Yan Chen;Jianwei Zhuge - 通讯作者:
Jianwei Zhuge
Assessing Cybersecurity Vulnerabilities in Code Large Language Models
评估代码大型语言模型中的网络安全漏洞
- DOI:
10.48550/arxiv.2404.18567 - 发表时间:
2024-04-29 - 期刊:
- 影响因子:0
- 作者:
Md. Imran Hossen;Jianyi Zhang;Yinzhi Cao;X. Hei - 通讯作者:
X. Hei
Yinzhi Cao的其他文献
{{
item.title }}
{{ item.translation_title }}
- DOI:
{{ item.doi }} - 发表时间:
{{ item.publish_year }} - 期刊:
- 影响因子:{{ item.factor }}
- 作者:
{{ item.authors }} - 通讯作者:
{{ item.author }}
{{ truncateString('Yinzhi Cao', 18)}}的其他基金
CICI: TCR: Transitioning Differentially Private Federated Learning to Enable Collaborative, Intelligent, Fair Skin Disease Diagnostics on Medical Imaging Cyberinfrastructure
CICI:TCR:转变差异化私有联合学习,以实现医学影像网络基础设施上的协作、智能、公平的皮肤病诊断
- 批准号:
2319742 - 财政年份:2024
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
Collaborative Research: DASS: Assessing the Relationship Between Privacy Regulations and Software Development to Improve Rulemaking and Compliance
合作研究:DASS:评估隐私法规与软件开发之间的关系以改进规则制定和合规性
- 批准号:
2317185 - 财政年份:2023
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
CAREER: Mining and Exploiting Web Vulnerabilities of Prototype-based Programming Languages via Object Property Graph
职业:通过对象属性图挖掘和利用基于原型的编程语言的 Web 漏洞
- 批准号:
2046361 - 财政年份:2021
- 资助金额:
$ 50万 - 项目类别:
Continuing Grant
Collaborative Research: CNS Core: Medium: Cross-Layer Design of Video Analytics for the Internet of Things
合作研究:CNS 核心:媒介:物联网视频分析的跨层设计
- 批准号:
1955487 - 财政年份:2020
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
CNS Core: Small: Lease-based, Utilitarian Mobile System Design to Enable Energy-Efficient Apps
CNS 核心:小型:基于租赁的实用移动系统设计,支持节能应用
- 批准号:
1910133 - 财政年份:2019
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
TWC: Medium: Collaborative: Efficient Repair of Learning Systems via Machine Unlearning
TWC:媒介:协作:通过机器取消学习有效修复学习系统
- 批准号:
1854000 - 财政年份:2018
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
SaTC: CORE: Small: Preventing Web Side-channel Attacks via Atomic Determinism
SaTC:核心:小:通过原子决定论防止 Web 侧信道攻击
- 批准号:
1854001 - 财政年份:2018
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
SaTC: CORE: Small: Preventing Web Side-channel Attacks via Atomic Determinism
SaTC:核心:小:通过原子决定论防止 Web 侧信道攻击
- 批准号:
1812870 - 财政年份:2018
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
TWC: Medium: Collaborative: Efficient Repair of Learning Systems via Machine Unlearning
TWC:媒介:协作:通过机器取消学习有效修复学习系统
- 批准号:
1563843 - 财政年份:2016
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
EAGER: Real-time Enforcement of Content Security Policy upon Real-world Websites
EAGER:在真实网站上实时执行内容安全策略
- 批准号:
1646662 - 财政年份:2016
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
相似国自然基金
polyG蛋白聚集体诱导小胶质细胞活化在神经元核内包涵体病中的作用及机制研究
- 批准号:82301603
- 批准年份:2023
- 资助金额:30 万元
- 项目类别:青年科学基金项目
基于NRF2调控KPNB1促进PD-L1核转位介导非小细胞肺癌免疫治疗耐药的机制研究
- 批准号:82303969
- 批准年份:2023
- 资助金额:30 万元
- 项目类别:青年科学基金项目
前丘脑室旁核小胶质细胞经由TNF-α参与强迫进食行为的作用及机制研究
- 批准号:82301521
- 批准年份:2023
- 资助金额:30 万元
- 项目类别:青年科学基金项目
小胶质细胞调控外侧隔核-腹侧被盖区神经环路介导社交奖赏障碍的机制研究
- 批准号:82304474
- 批准年份:2023
- 资助金额:30 万元
- 项目类别:青年科学基金项目
空间邻近标记技术研究莱茵衣藻蛋白核小管与碳浓缩机制的潜在关系
- 批准号:32300220
- 批准年份:2023
- 资助金额:30 万元
- 项目类别:青年科学基金项目
相似海外基金
SaTC: CORE: Small: An evaluation framework and methodology to streamline Hardware Performance Counters as the next-generation malware detection system
SaTC:核心:小型:简化硬件性能计数器作为下一代恶意软件检测系统的评估框架和方法
- 批准号:
2327427 - 财政年份:2024
- 资助金额:
$ 50万 - 项目类别:
Continuing Grant
NSF-NSERC: SaTC: CORE: Small: Managing Risks of AI-generated Code in the Software Supply Chain
NSF-NSERC:SaTC:核心:小型:管理软件供应链中人工智能生成代码的风险
- 批准号:
2341206 - 财政年份:2024
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
Collaborative Research: NSF-BSF: SaTC: CORE: Small: Detecting malware with machine learning models efficiently and reliably
协作研究:NSF-BSF:SaTC:核心:小型:利用机器学习模型高效可靠地检测恶意软件
- 批准号:
2338302 - 财政年份:2024
- 资助金额:
$ 50万 - 项目类别:
Continuing Grant
Collaborative Research: SaTC: CORE: Small: Towards Secure and Trustworthy Tree Models
协作研究:SaTC:核心:小型:迈向安全可信的树模型
- 批准号:
2413046 - 财政年份:2024
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
SaTC: CORE: Small: NSF-DST: Understanding Network Structure and Communication for Supporting Information Authenticity
SaTC:核心:小型:NSF-DST:了解支持信息真实性的网络结构和通信
- 批准号:
2343387 - 财政年份:2024
- 资助金额:
$ 50万 - 项目类别:
Standard Grant