연구 영역
기본 정보
논문·특허
과제
구성원
Article|
인용수 0
·2026
Zelda: Feedback-driven Closed-box Fuzzing for Identifying Web Application Vulnerabilities
Soyoung Lee, Sunnyeo Park, Yonghwi Kwon, Sooel Son
초록

실제적인 영향에도 불구하고 웹 애플리케이션에 대한 폐쇄형 박스(closed-box) 퍼징은 여전히 충분히 연구되지 못하고 있다. 본 논문은 폐쇄형 박스 웹 퍼징의 두 가지 근본적 한계를 조사한다: (1) 피드백 메커니즘의 부재로 인한 제한된 입력 공간 탐색, 및 (2) 취약점 식별의 천박함(shallow vulnerability identification)으로 인한 비효율적인 공격/악용(exploitation) 전략이다. 우리는 이러한 한계를 해결하기 위해 Zelda라는 새로운 폐쇄형 박스 웹 퍼저를 제안한다. 구체적으로, 폐쇄형 박스 테스트 환경에서 웹 응답으로부터 피드백 신호를 추론함으로써 퍼징 과정을 안내하는 피드백 메커니즘을 도출한다. 이어서 탐색 단계에 기반하여 경로 탐색(path exploration)과 악용(exploitation)을 위한 두 가지 서로 다른 입력 생성 전략을 조율하며, 이를 통해 페이지 내 코드 커버리지와 취약점 식별을 모두 용이하게 한다. 15개 실제 웹 애플리케이션과 9개 벤치마크 세트를 대상으로 한 평가는 Zelda의 피드백 메커니즘과 전략이 실무에서의 웹 취약점 발견에 효과적임을 보여준다. Zelda는 182개의 취약점을 찾아내며, 6종의 최신(state-of-the-art) 웹 퍼저를 능가했다. 또한 실제 환경(wild)에서도 Zelda는 29개의 CVE를 부여받은, 이전에는 보고되지 않았던 취약점들을 추가로 발견했다.

*본 초록은 AI를 통해 원문을 번역한 내용입니다. 정확한 내용은 하기 원문에서 확인해주세요.

키워드
Web applicationFuzz testingThe InternetIdentification (biology)Key (lock)
타입
Article
IF / 인용수
- / 0
게재 연도
2026