【问题标题】:Attacks on WPF applications对 WPF 应用程序的攻击
【发布时间】:2010-06-24 09:01:10
【问题描述】:

WPF 应用程序特有哪些攻击或安全漏洞?
澄清一下,我不是在问如何在 WPF 应用程序上进行 SQL 注入,或者我应该使用哪种加密,或者......我也不是特别询问框架或 WPF 本身的缺陷,而是缺陷这可能基于不正确的实施而表现出来。
非常具体地说,我对特定于 WPF 中实现的客户端应用程序的新攻击或新向量感兴趣。不是特别是 XBAP... ClickOnce 相关的问题也会很棒。


WPF Skin Skinning Security Concerns 将是一个很好的例子,尽管与我的具体需求并不特别相关(但仍然是一个有效的答案)。

【问题讨论】:

  • 我已经进行了一些搜索,但由于基于 WPF 的漏洞,我找不到发布的单个 CVE 编号。这是一个很好的问题,我知道我的答案并不完整。
  • @TheRook,我还对基于 WPF 的应用程序的实现缺陷感兴趣,这些缺陷是由于不熟悉 WPF 的工作方式及其管道,而不仅仅是 WPF 本身的漏洞。
  • 是的,我认为我们在同一页上。我看到的问题是攻击者可以从攻击 wpf 中获得什么?滥用 WPF 可以从附加调试器中获得什么?我对 Windows 世界知之甚少,但它并没有让我觉得它是一个攻击面(但我在这里可能完全脱离了基地)。

标签: .net wpf security


【解决方案1】:

使用 WPF,别人更容易窃取您的 GUI。但总的来说,它可能会带来更好的安全性,因为 WPF 控件默认情况下不会获取 Windows 消息传递。他们使用命中测试来使用路由命令调度事件。就 windows 而言,它是在那个空间运行的游戏,而不是 windows 应用程序。

【讨论】:

  • 虽然,在 Visual Studio 2010 扩展管理器中有一个插件可以帮助混淆您的 XAML。
  • 另一个考虑因素是,虽然应用程序对 Windows 消息传递和相关界面视而不见,但有些程序允许您在 WPF 中查看可视化树。有一个名为 Snoop (snoopwpf.codeplex.com) 的工具可以检查您的可视化树以进行调试。这可能会引起关注,但通常没什么大不了的。
  • 感谢您的信息。很有趣,但对我还没有太大帮助......我实际上倾向于接受该应用程序相对安全:)
猜你喜欢
  • 2023-01-24
  • 2017-02-07
  • 2013-05-25
  • 1970-01-01
  • 2012-03-21
  • 1970-01-01
  • 2011-04-28
  • 1970-01-01
  • 2010-10-02
相关资源
最近更新 更多