日韩在线一区二区三区,日本午夜一区二区三区,国产伦精品一区二区三区四区视频,欧美日韩在线观看视频一区二区三区 ,一区二区视频在线,国产精品18久久久久久首页狼,日本天堂在线观看视频,综合av一区

[發明專利]一種web應用縱向越權漏洞的半自動檢測方法及系統在審

專利信息
申請號: 201711036376.8 申請日: 2017-10-30
公開(公告)號: CN107566537A 公開(公告)日: 2018-01-09
發明(設計)人: 王鵬 申請(專利權)人: 鄭州云海信息技術有限公司
主分類號: H04L29/08 分類號: H04L29/08;H04L29/06
代理公司: 濟南信達專利事務所有限公司37100 代理人: 孟峣
地址: 450000 河南省鄭州市*** 國省代碼: 河南;41
權利要求書: 查看更多 說明書: 查看更多
摘要:
搜索關鍵詞: 一種 web 應用 縱向 越權 漏洞 半自動 檢測 方法 系統
【說明書】:

技術領域

本發明涉及網絡安全技術領域,具體地說是一種web應用縱向越權漏洞的半自動檢測方法及系統。

背景技術

在網絡安全領域,越權漏洞是web應用常見的業務邏輯漏洞之一。它的形成原因是由于服務器端對客戶端提出的數據訪問請求過分信任,忽略了對該用戶訪問權限的判定。傳統的人工越權漏洞檢測方法耗費時間較長,檢測人員需要進行大量的重復性工作,導致了檢測效率極為低下。一些web應用漏洞檢測商業工具如IBM的AppScan、Acunetix Web Vulnerability Scanner、HP的WebInspect等針對一些常規漏洞如XSS,SQL注入等有很完備的漏洞發現以及解決辦法,又比如公開的專利申請文件“201510728727.6”,名為“web訪問的越權漏洞檢測方法及裝置”中,給出了類似解決方案,但是它們對于某些由于Web應用業務邏輯上處理不當而產生的安全問題如越權問題欠缺發現能力。有些論文中描述的全自動越權漏洞檢測方式在不可重入數據訪問上并不適用,這里的不可重入是指web應用的某些數據操作具有不可重入性,例如網站管理員添加了一個用戶ID后再添加同名ID時需要先將原ID刪除。

基于上述問題,本發明提出了一種針對不可重入的數據操作的web應用縱向越權漏洞的半自動檢測技術。

發明內容

本發明的技術任務是針對以上不足之處,提供一種web應用縱向越權漏洞的半自動檢測方法及系統。

一種web應用縱向越權漏洞的半自動檢測方法,其實現過程為:將高權限用戶的HTTP請求中的用戶身份信息替換為低權限用戶的用戶身份信息,并將修改過的HTTP請求的響應信息與原HTTP請求的響應信息作比對,通過差異定位漏洞位置,所述高權限用戶是指具有所有操作權限的用戶,低權限用戶是指具有部分操作權限的用戶。

在將高權限用戶身份信息替換為低權限用戶身份信息前,首先登錄該高權限用戶,即在開始檢測前,首先登錄具有所有操作權限的賬戶,然后發起數據訪問HTTP的請求并攔截請求包。

所述登錄該高權限用戶的過程為:首先在瀏覽器中使用具有所有操作權限的用戶登錄待測Web系統,然后配置記錄日志,完成所有HTTP請求操作,將對應的HTTP請求及響應信息即記錄在日志文件中,保持登錄狀態并關閉日志記錄。

所述高權限用戶登錄的瀏覽器為包括IE的瀏覽器,并在瀏覽器中通過掛代理工具burpsuite配置記錄日志,在IE瀏覽器中進行所有操作后,將對應的HTTP請求及響應信息即記錄在日志文件中,然后關閉HTTP代理工具,并保持登錄狀態,最后關閉日志記錄。

在將所有權限賬戶的身份信息替換為部分權限賬戶的身份信息時,首先使用另一瀏覽器登錄該部分權限賬戶,然后用該部分權限賬戶的身份信息替換所有權限賬戶的身份信息,發送修改后的HTTP請求,對比HTTP請求與修改后的HTTP請求的響應,標記出越權漏洞位置。

所述另一瀏覽器采用包括Google Chrome的瀏覽器,在登錄時,部分權限賬戶通過該瀏覽器登錄待測Web系統,記錄HTTP請求中的身份信息后保持登錄狀態,該身份信息包括cookie、token或請求參數中的身份相關參數項。

用部分權限賬戶的身份信息替換所有權限賬戶的身份信息的過程為:使用腳本工具將日志文件中的重復項和非待測系統HTTP請求項刪除,然后用部分權限賬戶的身份信息替換日志文件所有HTTP請求中的所有權限用戶的對應參數項,并發送修改過的HTTP請求。

一種web應用縱向越權漏洞的半自動檢測系統,包括,

第一登錄模塊,用于發起高權限用戶數據訪問HTTP請求并攔截請求包,所述高權限用戶是指具有所有操作權限的用戶;

第二登錄模塊,用于發起低權限用戶數據訪問并復制其信息,所述低權限用戶是指具有部分操作權限的用戶;

替換模塊,用于將高權限用戶的HTTP請求中的用戶身份信息替換為低權限用戶的用戶身份信息;

對比模塊,并將修改過的HTTP請求的響應信息與原HTTP請求的響應信息作比對,通過差異定位漏洞位置。

所述第一登錄模塊中配置有瀏覽器模塊、日志模塊,其中,

瀏覽器模塊用于高權限用戶登錄待測Web系統,該瀏覽器為IE瀏覽器,并在瀏覽器中通過掛代理工具burpsuite配置記錄日志模塊;

日志模塊用于在IE瀏覽器中進行所有操作后,將對應的HTTP請求及響應信息即記錄在日志文件中,且該日志模塊在關閉HTTP代理工具后關閉。

下載完整專利技術內容需要扣除積分,VIP會員可以免費下載。

該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于鄭州云海信息技術有限公司,未經鄭州云海信息技術有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服

本文鏈接:http://www.szxzyx.cn/pat/books/201711036376.8/2.html,轉載請聲明來源鉆瓜專利網。

×

專利文獻下載

說明:

1、專利原文基于中國國家知識產權局專利說明書;

2、支持發明專利 、實用新型專利、外觀設計專利(升級中);

3、專利數據每周兩次同步更新,支持Adobe PDF格式;

4、內容包括專利技術的結構示意圖流程工藝圖技術構造圖

5、已全新升級為極速版,下載速度顯著提升!歡迎使用!

請您登陸后,進行下載,點擊【登陸】 【注冊】

關于我們 尋求報道 投稿須知 廣告合作 版權聲明 網站地圖 友情鏈接 企業標識 聯系我們

鉆瓜專利網在線咨詢

周一至周五 9:00-18:00

咨詢在線客服咨詢在線客服
tel code back_top
主站蜘蛛池模板: 国产一区在线精品| 国产第一区在线观看| 欧美日韩国产色综合视频| 国产在线观看免费麻豆| 国产欧美一区二区三区精品观看| 国产精品久久久久精| 91精品视频一区二区| 色婷婷噜噜久久国产精品12p| 老女人伦理hd| 国产91一区| 国产大学生呻吟对白精彩在线| av午夜影院| 午夜影院5分钟| 国产精品一二三区视频出来一| 久久精品com| 欧美日韩三区| 亚洲国产精品网站| 视频国产一区二区| 国产在线一区观看| 国产又色又爽无遮挡免费动态图| 欧美日韩一区二区在线播放| 亚洲欧美色一区二区三区| 福利电影一区二区三区| 国产一区影院| 国产高清无套内谢免费| 久久99精品国产| 偷拍自中文字av在线| 玖玖玖国产精品| 99riav3国产精品视频| 99久久婷婷国产综合精品草原 | 欧美freesex极品少妇| 国产麻豆一区二区| 99久久国产综合| 日韩女女同一区二区三区| 性欧美精品动漫| 91日韩一区二区三区| 国产欧美精品一区二区三区-老狼| 亚洲精品卡一卡二| 欧美一区二区三区激情| 欧美亚洲精品suv一区| 国产一区二区在线观看免费| 国产精品久久久久久久久久久杏吧 | 美国一级片免费观看| 欧美日韩一区电影| 欧美一区二区三区免费在线观看| 欧美xxxxhdvideos| 欧美xxxxxhd| 亚洲精品456| 国产第一区二区三区| 国产精品剧情一区二区三区| 99久久夜色精品国产网站| 理论片午午伦夜理片在线播放 | 亚洲网站久久| 91久久精品久久国产性色也91| 少妇**毛片| 久久精品欧美一区二区| 日韩精品福利片午夜免费观看| 91精品一区二区在线观看 | 日本一区二区三区在线看| 久久久精品a| 亚洲精品国产久| 国产欧美一区二区三区免费看| 在线精品一区二区| 99日本精品| 少妇厨房与子伦在线观看| 日韩av在线中文| 91精品www| 狠狠躁夜夜| 精品一区二区超碰久久久| 91国产一区二区| 久久99精品久久久噜噜最新章节| 国产精品一二三区免费| 久久久久久亚洲精品中文字幕| 黄色91在线观看| 中文字幕日韩有码| 国产美女三级无套内谢| 久久人人97超碰婷婷开心情五月| 国产1区在线观看| 亚洲欧洲一区| 国产91免费在线| 国产伦精品一区二区三区照片91| 综合在线一区|