[發明專利]一種文件上傳漏洞的預警方法裝置在審
| 申請號: | 201711220768.X | 申請日: | 2017-11-29 |
| 公開(公告)號: | CN107800718A | 公開(公告)日: | 2018-03-13 |
| 發明(設計)人: | 王振華;王彥杰 | 申請(專利權)人: | 中科信息安全共性技術國家工程研究中心有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L29/08 |
| 代理公司: | 暫無信息 | 代理人: | 暫無信息 |
| 地址: | 100080 北京市海淀區*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 文件 上傳 漏洞 預警 方法 裝置 | ||
1.一種文件上傳漏洞的預警方法,其特征在于,包括:
通過WEB頁面的語法類型檢測確定WEB頁面對上傳文件的文件類型控制方式:
通過WEB頁面后端應用程序對接收文件的語法類型檢測確定WEB頁面后端應用程序對接收文件的文件類控制方式;
掃描WEB頁面后端應用程序下的惡意文件并對惡意文件進行標記;
對所述WEB頁面對上傳文件的文件類型控制方式、所述WEB頁面后端應用程序對接收文件的文件類控制方式及所述WEB頁面后端應用程序下的惡意文件進行安全處理。
2.如權利要求1所述的一種文件上傳漏洞的預警方法,其特征在于,所述WEB頁面的語法類型檢測具體方法為:
判斷WEB頁面上是否有上傳文件類型的控制代碼并提取相關控制代碼,提取所述控制代碼中對上傳文件的檢測類型,判斷所述檢測類型的完整性和安全性,并將判斷信息傳給WEB頁面后端的后端地址。
3.如權利要求1所述的一種文件上傳漏洞的預警方法,其特征在于,所述WEB頁面后端應用程序對接收文件的語法類型檢測具體方法為:
通過所述后端地址判斷WEB頁面后端應用程序是否有對接收文件類型的檢驗,如果WEB頁面后端應用程序有對接收文件類型的檢驗,則利用 WEB頁面后端應用程序的驗證文件來判斷接收文件類型檢驗方式的完整性和安全性。
4.如權利要求2所述的一種文件上傳漏洞的預警方法,其特征在于,判斷WEB頁面檢測類型完整性和安全性的方法為:
采用白名單及黑名單確定WEB頁面檢測類型完整性和安全性,具體為:
在白名單及黑名單中設置上傳文件的后綴名;其中,所述白名單中僅設置允許通過的文件類型,所述黑名單中設置除允許通過的文件類型外的常用類型和非法類型;
將提取的WEB頁面檢測類型與白名單或黑名單進行對比,判斷 WEB頁面檢測類型與白名單或黑名單是否相同確定WEB頁面檢測類型的完整性;
將提取的WEB頁面檢測類型與白名單或黑名單進行對比,判斷WEB頁面檢測類型是否有不屬于白名單或黑名單的文件類型確定WEB頁面檢測類型的安全性。
5.如權利要求3所述的一種文件上傳漏洞的預警方法,其特征在于,判斷WEB頁面后端應用程序對接收文件語法類型檢測完整性和安全性的方法為:
采用白名單、黑名單及MIME驗證確定WEB頁面檢測類型完整性和安全性,其中,所述白名單中僅設置允許通過的文件類型,所述黑名單中設置除允許通過的文件類型外的常用類型和非法類型;所述MIME驗證中判斷允許通過的文件類型的格式是否正確。
6.一種文件上傳漏洞的預警裝置,其特征在于,所述預警裝置包括:
WEB頁面檢測模塊,檢測WEB頁面對上傳文件的文件類型控制方式并將檢測結果返回到防御模塊和WEB頁面后端應用程序檢測模塊;
WEB頁面后端應用程序檢測模塊,檢測WEB頁面后端應用程序對接收文件的文件類控制方式并將檢測結果返回到防御模塊;
惡意文件掃描模塊,掃描Web應用程序下的惡意文件并對惡意文件進行標記并將掃描結果返回到防御模塊;
防御模塊,接收WEB頁面檢測模塊、WEB頁面后端應用程序檢測模塊、惡意文件掃描模塊返回結果,并根據預先在防御模塊中建立的防御方法庫,給出針對WEB頁面和WEB頁面后端應用程序的修改方式。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中科信息安全共性技術國家工程研究中心有限公司,未經中科信息安全共性技術國家工程研究中心有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201711220768.X/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:河流發生器懸掛架角度調節裝置
- 下一篇:一種游泳池吸污機





