[发明专利]漏洞测试方法、装置、电子装置和计算机设备有效
申请号: | 202110061346.2 | 申请日: | 2021-01-18 |
公开(公告)号: | CN112769845B | 公开(公告)日: | 2023-05-26 |
发明(设计)人: | 钟文洁;范渊;吴卓群 | 申请(专利权)人: | 杭州安恒信息技术股份有限公司 |
主分类号: | H04L9/40 | 分类号: | H04L9/40 |
代理公司: | 杭州华进联浙知识产权代理有限公司 33250 | 代理人: | 何晓春 |
地址: | 310051 浙江省*** | 国省代码: | 浙江;33 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 漏洞 测试 方法 装置 电子 计算机 设备 | ||
1.一种漏洞测试方法,用于智能设备中UPnP服务漏洞的挖掘,其特征在于,所述方法包括:
至少向服务端发送两次HTTP请求,对所述智能设备的UPnP服务的数据包进行解析,确定输入向量,其中,所述UPnP服务的数据包包含设备描述信息和服务描述信息,第一次HTTP请求获取所述智能设备的设备描述信息以及所述服务描述信息的地址信息,第二次HTTP请求基于所述服务描述信息的地址信息获取所述服务描述信息对应的请求命令和请求参数;
根据所述输入向量,为所述UPnP服务生成变异的模糊测试的测试数据;
对所述测试数据分阶段进行模糊测试,所述模糊测试包括发现阶段模糊测试和请求阶段模糊测试,若在测试过程中发现所述UPnP服务出现异常,则确定所述UPnP服务存在漏洞,结束所述模糊测试。
2.根据权利要求1所述的方法,其特征在于,所述对所述测试数据分阶段进行模糊测试,包括:
向目标主机定时发送正常数据包,并根据所述目标主机的响应来判断目标主机是否发生异常。
3.根据权利要求1所述的方法,其特征在于,所述对所述智能设备的UPnP服务的数据包进行解析,确定输入向量,包括:
根据所述设备描述信息和服务描述信息,解析出所述智能设备中每个服务提供的请求命令和请求参数;
将所述请求命令和请求参数作为所述模糊测试的所述输入向量。
4.根据权利要求1所述的方法,其特征在于,所述根据所述输入向量,为所述UPnP服务生成变异的模糊测试的测试数据,还包括:
对被测系统按照测试生成策略建立测试模型,将所述输入向量输入所述测试模型,生成变异的所述测试数据。
5.根据权利要求1所述的方法,其特征在于,所述模糊测试包括发现阶段模糊测试和请求阶段模糊测试,包括:
在所述发现阶段模糊测试时,对所述测试数据中的请求头和脆弱点字段进行模糊测试;
在所述请求阶段模糊测试时,对所述测试数据中的请求命令的变异参数进行模糊测试。
6.根据权利要求5所述的方法,其特征在于,所述对所述测试数据分阶段进行模糊测试,若在测试过程中发现所述UPnP服务出现异常,则确定所述UPnP服务存在漏洞,结束所述模糊测试,包括:
同时进行所述发现阶段模糊测试和请求阶段模糊测试,若发现所述UPnP服务出现异常,则确定所述UPnP服务存在漏洞,结束所述模糊测试。
7.一种漏洞测试装置,用于智能设备中UPnP服务漏洞的挖掘,其特征在于,所述装置包括服务解析模块、测试数据生成模块以及模糊测试模块:
所述服务解析模块,用于至少向服务端发送两次HTTP请求,对所述智能设备的UPnP服务的数据包进行解析,确定输入向量,其中,所述UPnP服务的数据包包含设备描述信息和服务描述信息,第一次HTTP请求获取所述智能设备的设备描述信息以及所述服务描述信息的地址信息,第二次HTTP请求基于所述服务描述信息的地址信息获取所述服务描述信息对应的请求命令和请求参数;
所述测试数据生成模块,用于根据所述输入向量,为所述UPnP服务生成变异的模糊测试的测试数据;
所述模糊测试模块,用于对所述测试数据分阶段进行模糊测试,所述模糊测试包括发现阶段模糊测试和请求阶段模糊测试,若在测试过程中发现所述UPnP服务出现异常,则确定所述UPnP服务存在漏洞,结束所述模糊测试。
8.一种电子装置,包括存储器和处理器,其特征在于,所述存储器中存储有计算机程序,所述处理器执行所述计算机程序时实现权利要求1至6中任一项所述方法的步骤。
9.一种计算机设备,包括存储器、处理器及存储在存储器上并可在处理器上运行的计算机程序,其特征在于,所述处理器执行所述计算机程序时实现权利要求1至6中任一项所述方法的步骤。
10.一种计算机可读存储介质,其上存储有计算机程序,其特征在于,所述计算机程序被处理器执行时实现权利要求1至6中任一项所述的方法的步骤。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于杭州安恒信息技术股份有限公司,未经杭州安恒信息技术股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202110061346.2/1.html,转载请声明来源钻瓜专利网。