日韩在线一区二区三区,日本午夜一区二区三区,国产伦精品一区二区三区四区视频,欧美日韩在线观看视频一区二区三区 ,一区二区视频在线,国产精品18久久久久久首页狼,日本天堂在线观看视频,综合av一区

[發明專利]一種web應用縱向越權漏洞的半自動檢測方法及系統在審

專利信息
申請號: 201711036376.8 申請日: 2017-10-30
公開(公告)號: CN107566537A 公開(公告)日: 2018-01-09
發明(設計)人: 王鵬 申請(專利權)人: 鄭州云海信息技術有限公司
主分類號: H04L29/08 分類號: H04L29/08;H04L29/06
代理公司: 濟南信達專利事務所有限公司37100 代理人: 孟峣
地址: 450000 河南省鄭州市*** 國省代碼: 河南;41
權利要求書: 查看更多 說明書: 查看更多
摘要:
搜索關鍵詞: 一種 web 應用 縱向 越權 漏洞 半自動 檢測 方法 系統
【權利要求書】:

1.一種web應用縱向越權漏洞的半自動檢測方法,其特征在于,其實現過程為:將高權限用戶的HTTP請求中的用戶身份信息替換為低權限用戶的用戶身份信息,并將修改過的HTTP請求的響應信息與原HTTP請求的響應信息作比對,通過差異定位漏洞位置,所述高權限用戶是指具有所有操作權限的用戶,低權限用戶是指具有部分操作權限的用戶。

2.根據權利要求1所述的一種web應用縱向越權漏洞的半自動檢測方法,其特征在于,在將高權限用戶身份信息替換為低權限用戶身份信息前,首先登錄該高權限用戶,即在開始檢測前,首先登錄具有所有操作權限的賬戶,然后發起數據訪問HTTP的請求并攔截請求包。

3.根據權利要求1或2所述的一種web應用縱向越權漏洞的半自動檢測方法,其特征在于,所述登錄高權限用戶的過程為:首先在瀏覽器中使用具有所有操作權限的用戶登錄待測Web系統,然后配置記錄日志,完成所有HTTP請求操作,將對應的HTTP請求及響應信息即記錄在日志文件中,保持登錄狀態并關閉日志記錄。

4.根據權利要求1或2所述的一種web應用縱向越權漏洞的半自動檢測方法,其特征在于,所述高權限用戶登錄的瀏覽器為包括IE的瀏覽器,并在瀏覽器中通過掛代理工具burpsuite配置記錄日志,在IE瀏覽器中進行所有操作后,將對應的HTTP請求及響應信息即記錄在日志文件中,然后關閉HTTP代理工具,并保持登錄狀態,最后關閉日志記錄。

5.根據權利要求1所述的一種web應用縱向越權漏洞的半自動檢測方法,其特征在于,在將所有權限賬戶的身份信息替換為部分權限賬戶的身份信息時,首先使用另一瀏覽器登錄該部分權限賬戶,然后用該部分權限賬戶的身份信息替換所有權限賬戶的身份信息,發送修改后的HTTP請求,對比HTTP請求與修改后的HTTP請求的響應,標記出越權漏洞位置。

6.根據權利要求5所述的一種web應用縱向越權漏洞的半自動檢測方法,其特征在于,所述另一瀏覽器采用包括Google Chrome的瀏覽器,在登錄時,部分權限賬戶通過該瀏覽器登錄待測Web系統,記錄HTTP請求中的身份信息后保持登錄狀態,該身份信息包括cookie、token或請求參數中的身份相關參數項。

7.根據權利要求6所述的一種web應用縱向越權漏洞的半自動檢測方法,其特征在于,用部分權限賬戶的身份信息替換所有權限賬戶的身份信息的過程為:使用腳本工具將日志文件中的重復項和非待測系統HTTP請求項刪除,然后用部分權限賬戶的身份信息替換日志文件所有HTTP請求中的所有權限用戶的對應參數項,并發送修改過的HTTP請求。

8.一種web應用縱向越權漏洞的半自動檢測系統,其特征在于,包括,

第一登錄模塊,用于發起高權限用戶數據訪問HTTP請求并攔截請求包,所述高權限用戶是指具有所有操作權限的用戶;

第二登錄模塊,用于發起低權限用戶數據訪問并復制其信息,所述低權限用戶是指具有部分操作權限的用戶;

替換模塊,用于將高權限用戶的HTTP請求中的用戶身份信息替換為低權限用戶的用戶身份信息;

對比模塊,并將修改過的HTTP請求的響應信息與原HTTP請求的響應信息作比對,通過差異定位漏洞位置。

9.根據權利要求8所述的一種web應用縱向越權漏洞的半自動檢測方法,其特征在于,所述第一登錄模塊中配置有瀏覽器模塊、日志模塊,其中,

瀏覽器模塊用于高權限用戶登錄待測Web系統,該瀏覽器為IE瀏覽器,并在瀏覽器中通過掛代理工具burpsuite配置記錄日志模塊;

日志模塊用于在IE瀏覽器中進行所有操作后,將對應的HTTP請求及響應信息即記錄在日志文件中,且該日志模塊在關閉HTTP代理工具后關閉。

10.根據權利要求8所述的一種web應用縱向越權漏洞的半自動檢測方法,其特征在于,所述第二登錄模塊中配置有新瀏覽器模塊,該新瀏覽器模塊用于登錄低權限賬戶,在登錄時,低權限賬戶通過新瀏覽器模塊登錄待測Web系統,記錄HTTP請求中的身份信息后保持登錄狀態,該身份信息包括cookie、token或請求參數中的身份相關參數項;最后再由替換模塊將低權限賬戶的身份信息替換日志模塊所有HTTP請求中的高權限用戶的對應參數項,并發送修改過的HTTP請求。

下載完整專利技術內容需要扣除積分,VIP會員可以免費下載。

該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于鄭州云海信息技術有限公司,未經鄭州云海信息技術有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服

本文鏈接:http://www.szxzyx.cn/pat/books/201711036376.8/1.html,轉載請聲明來源鉆瓜專利網。

×

專利文獻下載

說明:

1、專利原文基于中國國家知識產權局專利說明書;

2、支持發明專利 、實用新型專利、外觀設計專利(升級中);

3、專利數據每周兩次同步更新,支持Adobe PDF格式;

4、內容包括專利技術的結構示意圖、流程工藝圖技術構造圖;

5、已全新升級為極速版,下載速度顯著提升!歡迎使用!

請您登陸后,進行下載,點擊【登陸】 【注冊】

關于我們 尋求報道 投稿須知 廣告合作 版權聲明 網站地圖 友情鏈接 企業標識 聯系我們

鉆瓜專利網在線咨詢

周一至周五 9:00-18:00

咨詢在線客服咨詢在線客服
tel code back_top
主站蜘蛛池模板: 黄色av免费| 国产videosfree性另类| 精品国产一区二区三区免费| 国产精品女同一区二区免费站| 日韩一级片免费视频| 日韩一区二区精品| 国产精品久久久久久久久久不蜜臀| 久久国产麻豆| 97精品超碰一区二区三区| 国产伦高清一区二区三区 | 美女张开腿黄网站免费| 欧美视频1区| 97欧美精品| 国产精品一二三区视频网站| 香蕉av一区| 国产精品综合久久| 精品无码久久久久国产| 精品91av| 亚洲国产99| 亚洲欧洲精品一区二区三区不卡| 精品国产区| 久久中文一区二区| 国产足控福利视频一区| 久久中文一区| 91社区国产高清| av午夜电影| 岛国黄色av| 国产高清一区在线观看| 亚洲国产精品日本| 欧美精品一卡二卡| 天堂av色婷婷一区二区三区| 国产精品入口麻豆九色| 中日韩欧美一级毛片| 欧美日韩一区二区三区四区五区 | 国产精品6699| 国产一区2区3区| 中文字幕一区二区三区乱码视频| 国产高清在线一区| 免费a一毛片| 三级视频一区| 欧美日韩综合一区| 欧洲在线一区二区| 亚洲美女在线一区| 97久久国产亚洲精品超碰热| 免费看性生活片| 午夜特片网| 国产一级一区二区三区| 日韩精品一区二区久久| 国偷自产中文字幕亚洲手机在线| 亚洲精品乱码久久久久久蜜糖图片| 性欧美一区二区三区| 91福利视频导航| 4399午夜理伦免费播放大全| 欧美一区二区三区视频在线观看| 亚洲乱玛2021| 精品无码久久久久国产| 国产大片黄在线观看私人影院| 91国产在线看| 欧美日韩精品影院| 久久综合伊人77777麻豆最新章节 一区二区久久精品66国产精品 | 99国产伦精品一区二区三区| 国产日韩精品一区二区| 2023国产精品自产拍在线观看| 国产在线一区二区视频| xxxxhd欧美| 欧美乱战大交xxxxx| 国产大学生呻吟对白精彩在线| 一区二区在线精品| 欧美日韩一区电影| 日本一区二区三区免费播放| 午夜老司机电影| 99爱精品视频| 狠狠色噜噜狠狠狠合久| 精品国产乱码一区二区三区在线 | 精品国产乱码久久久久久影片| 人人要人人澡人人爽人人dvd| 国产视频一区二区不卡| www色视频岛国| 免费精品一区二区三区第35| xxxxhdvideosex| 国产精品九九九九九| 真实的国产乱xxxx在线91|