home Glamenv-Septzen(ぐらめぬ・ぜぷつぇん)(archive)

技術/Security/DOM based XSS メモ1(DOMinator)

作成日: 2015-03-07 21:45:53   /   last updated at: 2015-03-07 21:46:56
カテゴリ: JavaScript セキュリティ 

先日外部のWebセキュリティの方と話していたら、DOM based XSSの話題でDOMinatorというのを教えてもらいました。メモとして参考リンクなど残しておきます。

初期:Google Codeでホスティングされてた時代:

→2011年の紹介Blog:

→現在はMinded Security社の製品として、Webセキュリティの検査員向けのツール製品として販売。Free Trialは日数限定・機能限定のお試し版。

→上記HPのヘッダにリンクがあった、DOM based XSSのテストケースについてのナレッジベースWikiらしい:

Minded Security社作成の、DOM based XSSのテストサイト:

こちらは恐らくProになる前のGoogle Code時代のをGitHubに移してきたと思われる。コミットログもFirefox8時代の対応で止まっている。

アプローチとしては、FirefoxのJSエンジンを直接改造して、入力から出力に至るまでのコードパスを解析できるようになっている。
恐らく静的解析と、実行時の挙動を捉える動的解析を組み合わせた形と想像される。


original url: https://www.glamenv-septzen.net/view/1366