[发明专利]一种PHP反序列化漏洞利用链检测方法有效

专利信息
申请号: 202110412082.0 申请日: 2021-04-16
公开(公告)号: CN113010899B 公开(公告)日: 2022-06-07
发明(设计)人: 刘楚彤;章思宇;姜开达;管海兵 申请(专利权)人: 上海交通大学
主分类号: G06F21/57 分类号: G06F21/57;G06F21/56
代理公司: 上海旭诚知识产权代理有限公司 31220 代理人: 郑立
地址: 200240 *** 国省代码: 上海;31
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 php 序列 漏洞 利用 检测 方法
【说明书】:

发明公开了一种PHP反序列化漏洞利用链检测方法,涉及计算机网络安全领域。本发明公开的方法包括:预定义一系列在检测过程中所需用到的各种规则;从待检测的PHP文件中获取源代码信息;根据各种规则进行反序列化漏洞利用链检测;在检测过程中依据源代码信息将其划分为三种类型;对三种类型源代码执行不同的检测流程;特别地,对三种类型中的一种CMS(Content Management System,内容管理系统)框架会将部分源码存储在本地数据库中以优化反序列化漏洞利用链的检测速率。本发明的反序列化漏洞检测方法,能够提高PHP反序列化漏洞利用链的检测准确率以及减少人工审计的劳动力。

技术领域

本发明涉及计算机安全领域,尤其涉及一种PHP反序列化漏洞利用链检测方法。

背景技术

各种Web应用层次不穷,PHP作为传统的Web开发语言,用处亦是愈来愈广。然而即便是具有一定安全意识的PHP开发人员,也很少会注意到代码在执行反序列化时可能存在的安全隐患。

PHP反序列化漏洞指的是PHP代码在反序列化过程中,如果反序列化的内容可以被控制,攻击者能够通过寻找类的魔术方法调用及构造POP(Property-OrientedPrograming)链最终来实现远程代码执行(RCE)或其他可危害服务器的漏洞。

随着2018年Black Hat大会上File Operation Induced Unserialization viathe“phar://”Stream Wrapper议题的提出,实现了不通过反序列化函数unserialize(),仅通过PHP中的phar://协议对一个phar文件进行任意文件操作时,就能够触发反序列化,进而通过利用链达成RCE。

目前虽然存在少数针对于PHP代码的开源安全检测工具,但其中的绝大多数是对于代码中是否存在跨站脚本(Cross-Site Scripting,XSS)、SQL注入、命令执行等漏洞层面的扫描,而对于反序列化漏洞这一部分几乎没什么检测。

且如今很多开源PHP语言的CMS系统是基于已有框架进行开发,但诸多框架其本身就存在反序列化漏洞的利用链,基本上没有开发人员会注意到这类问题,导致在二次开发的过程中可能会出现用户对反序列化内容可控的功能,从而导致漏洞存在。

对于历史上出现的反序列化漏洞利用链,几乎都是人工审计代码发现的,十分浪费人力。如何快速出PHP代码中的反序列化漏洞利用链是本领域技术人员亟待解决的问题。

因此,本领域的技术人员致力于开发一种PHP反序列化漏洞利用链检测方法,提高PHP反序列化漏洞利用链的检测准确率以及减少人工审计的劳动力。

发明内容

有鉴于现有技术的上述缺陷,本发明所要解决的技术问题是自动找出PHP源码中存在的反序列化漏洞利用链,提高PHP反序列化漏洞利用链的检测准确率,以及检测方案的检测力。

为实现上述目的,本发明提供了一种PHP反序列化漏洞利用链检测方法,包括以下步骤:

步骤1、预定义一系列在检测过程中所需用到的各种规则;

步骤2、从待检测的PHP文件中获取源代码信息;

步骤3、根据所述各种规则进行反序列化漏洞利用链检测;在检测过程中将源代码信息划分为三种类型;对三种类型源代码执行不同的检测流程;其中,对基于PHP的CMS项目文件的检测流程将部分源代码存储在本地数据库中。

进一步地,所述步骤1包括定义一系列反序列化可能触发的危险规则。

进一步地,所述步骤1包括设定触发类的魔术方法规则。

进一步地,所述步骤1包括设定触发类中的自定义方法规则。

进一步地,所述步骤1包括设定防止死循环规则。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于上海交通大学,未经上海交通大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/202110412082.0/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top