[发明专利]漏洞的检测方法及装置在审

专利信息
申请号: 202011288101.5 申请日: 2020-11-17
公开(公告)号: CN112329024A 公开(公告)日: 2021-02-05
发明(设计)人: 王小虎;李群;任天宇;王超;董佳涵;郭广鑫;师恩洁 申请(专利权)人: 国网北京市电力公司;国家电网有限公司
主分类号: G06F21/57 分类号: G06F21/57
代理公司: 北京康信知识产权代理有限责任公司 11240 代理人: 董文倩
地址: 100031 *** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 漏洞 检测 方法 装置
【说明书】:

本申请公开了一种漏洞的检测方法及装置。其中,该方法包括:确定待检测的服务器,并获取部署在服务器中的服务器中间件;对服务器中间件进行安全扫描,判断服务器中间件中是否存在反序列化漏洞;如果存在反序列化漏洞,输出服务器中间件中的漏洞信息;否则,返回持续扫描服务器中的服务器中间件。本申请解决了由于Weblogic IIOP反序列化漏洞无回显造成的无法通过传统方法判断Weblogic中间件是否存在漏洞的技术问题。

技术领域

本申请涉及信息安全领域,具体而言,涉及一种漏洞的检测方法及装置。

背景技术

WebLogic是美国Oracle公司出品的一个application server,WebLogic是一个基于JAVAEE架构的中间件,WebLogic是用于开发、集成、部署和管理大型分布式Web应用、网络应用和数据库应用的Java应用服务器。将Java的动态功能和Java Enterprise标准的安全性引入大型网络应用的开发、集成、部署和管理之中。Weblogic被广泛使用与电信、金融、电力、航空、政府等各个行业。

Weblogic IIOP反序列化就是把对象转换成字节流,便于保存在内存、文件、数据库中;反序列化即逆过程,由字节流还原成对象。如果Java应用对用户输入,即不可信数据做了反序列化处理,那么攻击者可以通过构造恶意输入,让反序列化产生非预期的对象,非预期的对象在产生过程中就有可能带来任意代码执行。Weblogic IIOP反序列化,CVE漏洞编号CVE-2020-2551,由于该漏洞无回显,因此,无法像其它Weblogic反序列化漏洞一样来判断对方是否存在漏洞,发送POC数据包,由于该漏洞出现在Weblogic中间件IIOP协议上,对方Weblogic中间件无回显示,无法通过传统方法判断Weblogic中间件是否存在漏洞。

由于Weblogic IIOP反序列化属于2020年最新爆出的Weblogic中间件漏洞,客户的核心、关键的系统都部署在weblogic平台,一旦出现严重漏洞或发生紧急故障,导致易受到攻击,如果不能及时得到解决,后果将不堪设想。目前,网络上同只有漏洞的原理介绍,未出现该漏洞批量扫描的工具,个别工具的出现,也都无法回显,远程远程判断漏洞是否存在,而且,大部分工具只能对一个目标进行漏洞验证功能。因此,需要一种基于DNSlog回显实现Weblogic IIOP反序列化漏洞批量检测方法及工具。

针对上述的问题,目前尚未提出有效的解决方案。

发明内容

本申请实施例提供了一种漏洞的检测方法及装置,以至少解决由于WeblogicIIOP反序列化漏洞无回显造成的无法通过传统方法判断Weblogic中间件是否存在漏洞的技术问题。

根据本申请实施例的一个方面,提供了一种漏洞的检测方法,包括:确定待检测的服务器,并获取部署在服务器中的服务器中间件;对服务器中间件进行安全扫描,判断服务器中间件中是否存在反序列化漏洞;如果存在反序列化漏洞,输出服务器中间件中的漏洞信息;否则,返回持续扫描服务器中的服务器中间件。

可选地,在对服务器中间件进行安全扫描之前,上述方法还包括:判断服务器中间件是否处于开放状态;如果服务器中间件处于开放状态,则进入对服务器中间件进行安全扫描的步骤。

可选地,在服务器中间件为批量的情况下,判断每个服务器中间件是否处于开放状态,并对任意一个处于开放状态的服务器中间件进行安全扫描;如果所有服务器中间件均未处于开放状态,则退出安全扫描。

可选地,在扫描批量的服务器中间件的过程中,持续检测所有服务器中间件是否扫描完成,并输出扫描进度以及存在安全漏洞的服务器中间件。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于国网北京市电力公司;国家电网有限公司,未经国网北京市电力公司;国家电网有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/202011288101.5/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top