基于污点分析与模糊测试的XSS漏洞检测方法

来源 :南京邮电大学 | 被引量 : 0次 | 上传用户:qianchen912009
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着web2.0技术的快速发展和互联网行业的普及化,web应用程序存在的安全漏洞问题也引起了广泛关注。跨站脚本漏洞是近些年来的研究热点,传统的XSS漏洞检测方式主要是基于单一的污点分析或者遗传算法等检测技术,容易造成用户数据的泄漏,检测效率低。因此,本文基于反射型XSS漏洞的研究现状和特点,抛开单一的研究技术,结合已有的理论和方法对XSS漏洞检测技术进行改进,利用污点分析和模糊测试技术相结合的方式展开了反射型跨站脚本XSS漏洞的检测和研究。本文主要工作内容如下:(1)对污点数据源和传播路径进行静态方法分析数据,具体是静态代码审计分析网页源代码,使污染数据源所在的区域范围进一步缩小,使污染传播的分析过程更高效。(2)进行污点分析的漏洞利用检测过程,根据三方面问题展开,首先是标记污染数据源,然后是污染数据传播,最后是检测污染数据净化。(3)利用网页爬虫技术分析目标站点并对网页链接进行迭代爬取,直到页面中所有链接被爬取成功。以便获取可能存在的漏洞注入点,为了验证网页是否存在过滤器拦截,进行WAF检测,查看是否存在可防御的设备。(4)以WAF检测结果为依据,使用模糊测试技术生成漏洞检测的测试用例,并对测试用例采用‘变异’方式进行模糊变形,衍生变异出新的测试样例,同时查看模糊数据是否有效,测试样例的实际检测效果,迭代数次后,通过模糊测试的检测效率会有所提升。本文通过以上的方法和理论知识,突破了传统反射型XSS漏洞检测方法的局限性。在缩小漏洞检测范围的同时基于模糊测试技术进行自动化漏洞检测,实验结果表明,此方法提升了漏洞检测水平,提高了检测效率,方法可行性高。
其他文献
研究了 Ca掺杂钨镁酸铅(PMW)陶瓷材料的合成、结构、烧结以及介电性能.结果发现:在Ca2+摩尔分数小于15%时,能形成单相的PCMW钙钛矿相,结构由原来的斜方相向立方相转变.用二步
介绍了一种新型制备二氧化钛光催化薄膜的无机盐溶胶-凝胶法.以TiOSO4、氨水为原料,H2O2为络合剂制备了黄色、透明、稳定的中性过氧钛酸(peroxo-titanic acid,PTA)溶胶.以PTA
本文聚焦我国媒体融合浪潮中地方传媒集团的转型实践,希望通过记录与分析媒体组织转型中的知识劳工在面对组织转型时发起的新媒体赋权抗争,探究媒体融合进程中作为实践主体的
英国乐队组合S Club是90年代后期的青少年流行音乐复苏所付出的最大贡献的其中一员。S Club最初叫S Club 7(七小龙),由辣妹前经纪人西门·富勒组建。乐队的成员是从来自
期刊
将电弧熔炉(electricarc furnace,EAF)钢渣和石灰混和制成球状集料,置于密闭容器当中,并通入100%的CO2气体进行碳化,在0.5066MPa保持2h。通过质量法测定添加质量分数为11.94%石
通过在结晶器保护渣中添加Li2O和B2O3作助熔剂.在实验室内模拟渣膜的形成条件,结合岩相和扫描电镜能谱分析,研究了Li2O3和B2O3对含稀土氧化物保护渣结晶矿物组成的影响。结果表
用电阻热压烧结法制备了碳化硅颗粒/铜(SiC_p/Cu)复合材料。对复合材料的制备工艺进行了研究。对复合材料的致密化机制进行了分析。用X射线衍射、扫描电镜等分析样品的成分和
中小企业已经成为我国经济的飞速发展的重要力量,日益成为大型企业不可缺少的伙伴和助手,但其财务管理存在的制度不健全、意识淡薄和效率低下等问题,严重制约了中小企业的发
制备了高折射率钐离子掺杂铋碲酸盐玻璃,测量并利用Brewster定律计算的玻璃折射率nd=2.344.测试与分析了玻璃的吸收和荧光光谱,根据Judd-Ofelt理论对吸收光谱进行了拟合,求得
随着我国社会主义市场经济开放程度的不断加深,以及电子商务的迅速发展,海外代购这种新型消费模式越来越受到消费者的青睐,极大地满足了国内消费者的需求。但国内对于海外代购的法律规制与海外代购市场的发展脚步不相适应,海外代购中消费者权益没有得到完善的保护。消费者在海外代购的交易中处于相对弱势的地位,其基本权利不能得到很好的实现。消费者获得的信息不充分以及经营者刻意的法律规避,使得消费者的实体权利进一步被侵