[发明专利]SQL注入漏洞检测中的注入点提取方法无效
申请号: | 201210268735.3 | 申请日: | 2012-07-30 |
公开(公告)号: | CN102831345A | 公开(公告)日: | 2012-12-19 |
发明(设计)人: | 蔡皖东;马凯;姚烨 | 申请(专利权)人: | 西北工业大学 |
主分类号: | G06F21/00 | 分类号: | G06F21/00;G06F11/36 |
代理公司: | 西北工业大学专利中心 61204 | 代理人: | 王鲜凯 |
地址: | 710072 *** | 国省代码: | 陕西;61 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明公开了一种SQL注入漏洞检测中的注入点提取方法,用于解决现有的Web环境下SQL注入漏洞检测方法准确性差的技术问题。技术方案是首先对下载的网页进行预处理,将网页分为简单网页和复杂网页,对简单网页数据注入点进行提取,对复杂网页数据注入点进行提取,通过构建测试用例,提交测试用例,分析服务响应,建立存在SQL注入漏洞的判定规则。本发明从获取Web应用系统的数据注入点入手,通过构建有针对性的测试用例,使用的测试用例依据数据注入点的类型和参数构成,对字符串、数值、注释和延迟测试,有效应对URL参数和表单提交数据过滤不严造成注入漏洞的测试;通过分析响应,建立的SQL注入漏洞判定规则,提高了测试的准确性。 | ||
搜索关键词: | sql 注入 漏洞 检测 中的 提取 方法 | ||
【主权项】:
一种SQL注入漏洞检测中的注入点提取方法,其特征在于包括以下步骤:步骤1、根据被测试网站起始URL进行的预处理;分析页面Frame帧结构,下载帧集合中的所有帧页面;下载网页中链接的全部脚本文件;获取并存储测试网站设置的Cookies;步骤2、根据网页HTML源码中的标记对或者关键字区分网页类型;网页HTML源码中不包含“”标记对或“javascript:”关键字的网页为简单网页;网页HTML源码中包含“”标记对或“javascript:”关键字的网页为复杂网页;步骤3、提取简单网页中的数据输入点;根据网页HTML源码,建立相应的DOM树;遍历DOM树,提取“
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于西北工业大学,未经西北工业大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201210268735.3/,转载请声明来源钻瓜专利网。
- 上一篇:一种电池容量快速检测方法和系统
- 下一篇:一种高位铸板机系统的全自动加料装置