[发明专利]跨站脚本攻击漏洞检测方法、装置及终端设备有效
申请号: | 201810746133.1 | 申请日: | 2018-07-09 |
公开(公告)号: | CN109165507B | 公开(公告)日: | 2021-02-19 |
发明(设计)人: | 余瞰;潘志祥;李华;张家银;刘海涛;熊帅帅;吴迪;胡娇娇;郑有乐 | 申请(专利权)人: | 深圳开源互联网安全技术有限公司 |
主分类号: | G06F21/56 | 分类号: | G06F21/56;G06F21/57 |
代理公司: | 深圳中一联合知识产权代理有限公司 44414 | 代理人: | 张全文 |
地址: | 518000 广东省深圳市龙华新区龙*** | 国省代码: | 广东;44 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 脚本 攻击 漏洞 检测 方法 装置 终端设备 | ||
1.一种跨站脚本攻击漏洞检测方法,其特征在于,包括:
接收请求;
对所述请求进行解析,获得解析后的参数;
通过数据流跟踪技术对所述解析后的参数进行跟踪,获取应用程序运行时的执行信息;所述应用程序为与所述请求对应的应用程序;
根据所述执行信息检测所述请求中是否存在跨站脚本攻击漏洞,包括:
对安全状态信息的标记进行检测,当所述标记为不安全状态信息时,则所述请求中存在跨站脚本攻击漏洞;
对标记为不安全状态信息的业务逻辑处理后的数据的流动状态进行检测,判断所述跨站脚本攻击漏洞的类型,包括:
当所述标记为不安全状态信息的业务逻辑处理后的数据为返回状态时,则上报所述请求中存在反射式跨站脚本攻击漏洞;
当所述标记为不安全状态信息的业务逻辑处理后的数据为存储状态时,则通过预设的分析模型判断需要调用所述参数时,则上报所述请求中存在存储式跨站脚本攻击漏洞;其中,所述通过预设的分析模型判断需要调用所述参数,包括:
获取所述参数保存时采用的持久层框架,根据所述持久层框架获取数据的存储信息与读取信息;
根据所述存储信息和读取信息获取插桩方案和判断处理逻辑,根据所述插桩方案和判断处理逻辑获取是否调用所述参数;
所述通过数据流跟踪技术对所述解析后的参数进行跟踪,获取应用程序运行时的执行信息,包括:
对解析后的参数进行判断,当所述参数的来源为请求数据时,则对所述参数启动跟踪流程;
对所述请求数据进行业务逻辑处理,获得业务逻辑处理后的数据;
对所述业务逻辑处理后的数据进行安全状态信息标记,当所述业务逻辑处理后的数据进行安全处理后则会标记为安全状态信息;当所述业务逻辑处理后的数据未进行安全处理时则会标记为不安全状态信息。
2.一种跨站脚本攻击漏洞检测装置,其特征在于,包括:接收模块、解析模块、获取模块和判断模块;
所述接收模块,用于接收请求;
所述解析模块,对所述请求进行解析,获得解析后的参数;
所述获取模块,用于通过数据流跟踪技术对所述解析后的参数进行跟踪,获取应用程序运行时的执行信息;所述应用程序为与所述请求对应的应用程序;
所述检测模块,用于根据所述执行信息检测所述请求中是否存在跨站脚本攻击漏洞,包括:
对安全状态信息的标记进行检测,当所述标记为不安全状态信息时,则所述请求中存在跨站脚本攻击漏洞;
对标记为不安全状态信息的业务逻辑处理后的数据的流动状态进行检测,判断所述跨站脚本攻击漏洞的类型,包括:
当所述标记为不安全状态信息的业务逻辑处理后的数据为返回状态时,则上报所述请求中存在反射式跨站脚本攻击漏洞;
当所述标记为不安全状态信息的业务逻辑处理后的数据为存储状态时,则通过预设的分析模型判断需要调用所述参数时,则上报所述请求中存在存储式跨站脚本攻击漏洞;其中,所述通过预设的分析模型判断需要调用所述参数,包括:
获取所述参数保存时采用的持久层框架,根据所述持久层框架获取数据的存储信息与读取信息;
根据所述存储信息和读取信息获取插桩方案和判断处理逻辑,根据所述插桩方案和判断处理逻辑获取是否调用所述参数;
所述获取模块包括:跟踪启动单元、业务逻辑处理单元和信息标记单元;
跟踪启动单元,用于对解析后的参数进行判断,当所述参数的来源为请求数据时,则对所述参数启动跟踪流程;
业务逻辑处理单元,用于对所述请求数据进行业务逻辑处理,获得业务逻辑处理后的数据;
信息标记单元,用于对所述业务逻辑处理后的数据进行安全状态信息标记,当所述业务逻辑处理后的数据进行安全处理后则会标记为安全状态信息;当所述业务逻辑处理后的数据未进行安全处理时则会标记为不安全状态信息。
3.一种跨站脚本攻击漏洞检测终端设备,包括存储器、处理器以及存储在所述存储器中并可在所述处理器上运行的计算机程序,其特征在于,所述处理器执行所述计算机程序时实现如权利要求1所述方法的步骤。
4.一种计算机可读存储介质,所述计算机可读存储介质存储有计算机程序,其特征在于,所述计算机程序被处理器执行时实现如权利要求1所述方法的步骤。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于深圳开源互联网安全技术有限公司,未经深圳开源互联网安全技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201810746133.1/1.html,转载请声明来源钻瓜专利网。