[發(fā)明專利]一種文件上傳漏洞的預(yù)警方法裝置在審
| 申請(qǐng)?zhí)枺?/td> | 201711220768.X | 申請(qǐng)日: | 2017-11-29 |
| 公開(公告)號(hào): | CN107800718A | 公開(公告)日: | 2018-03-13 |
| 發(fā)明(設(shè)計(jì))人: | 王振華;王彥杰 | 申請(qǐng)(專利權(quán))人: | 中科信息安全共性技術(shù)國(guó)家工程研究中心有限公司 |
| 主分類號(hào): | H04L29/06 | 分類號(hào): | H04L29/06;H04L29/08 |
| 代理公司: | 暫無信息 | 代理人: | 暫無信息 |
| 地址: | 100080 北京市海淀區(qū)*** | 國(guó)省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 文件 上傳 漏洞 預(yù)警 方法 裝置 | ||
1.一種文件上傳漏洞的預(yù)警方法,其特征在于,包括:
通過WEB頁面的語法類型檢測(cè)確定WEB頁面對(duì)上傳文件的文件類型控制方式:
通過WEB頁面后端應(yīng)用程序?qū)邮瘴募恼Z法類型檢測(cè)確定WEB頁面后端應(yīng)用程序?qū)邮瘴募奈募惪刂品绞剑?/p>
掃描WEB頁面后端應(yīng)用程序下的惡意文件并對(duì)惡意文件進(jìn)行標(biāo)記;
對(duì)所述WEB頁面對(duì)上傳文件的文件類型控制方式、所述WEB頁面后端應(yīng)用程序?qū)邮瘴募奈募惪刂品绞郊八鯳EB頁面后端應(yīng)用程序下的惡意文件進(jìn)行安全處理。
2.如權(quán)利要求1所述的一種文件上傳漏洞的預(yù)警方法,其特征在于,所述WEB頁面的語法類型檢測(cè)具體方法為:
判斷WEB頁面上是否有上傳文件類型的控制代碼并提取相關(guān)控制代碼,提取所述控制代碼中對(duì)上傳文件的檢測(cè)類型,判斷所述檢測(cè)類型的完整性和安全性,并將判斷信息傳給WEB頁面后端的后端地址。
3.如權(quán)利要求1所述的一種文件上傳漏洞的預(yù)警方法,其特征在于,所述WEB頁面后端應(yīng)用程序?qū)邮瘴募恼Z法類型檢測(cè)具體方法為:
通過所述后端地址判斷WEB頁面后端應(yīng)用程序是否有對(duì)接收文件類型的檢驗(yàn),如果WEB頁面后端應(yīng)用程序有對(duì)接收文件類型的檢驗(yàn),則利用 WEB頁面后端應(yīng)用程序的驗(yàn)證文件來判斷接收文件類型檢驗(yàn)方式的完整性和安全性。
4.如權(quán)利要求2所述的一種文件上傳漏洞的預(yù)警方法,其特征在于,判斷WEB頁面檢測(cè)類型完整性和安全性的方法為:
采用白名單及黑名單確定WEB頁面檢測(cè)類型完整性和安全性,具體為:
在白名單及黑名單中設(shè)置上傳文件的后綴名;其中,所述白名單中僅設(shè)置允許通過的文件類型,所述黑名單中設(shè)置除允許通過的文件類型外的常用類型和非法類型;
將提取的WEB頁面檢測(cè)類型與白名單或黑名單進(jìn)行對(duì)比,判斷 WEB頁面檢測(cè)類型與白名單或黑名單是否相同確定WEB頁面檢測(cè)類型的完整性;
將提取的WEB頁面檢測(cè)類型與白名單或黑名單進(jìn)行對(duì)比,判斷WEB頁面檢測(cè)類型是否有不屬于白名單或黑名單的文件類型確定WEB頁面檢測(cè)類型的安全性。
5.如權(quán)利要求3所述的一種文件上傳漏洞的預(yù)警方法,其特征在于,判斷WEB頁面后端應(yīng)用程序?qū)邮瘴募Z法類型檢測(cè)完整性和安全性的方法為:
采用白名單、黑名單及MIME驗(yàn)證確定WEB頁面檢測(cè)類型完整性和安全性,其中,所述白名單中僅設(shè)置允許通過的文件類型,所述黑名單中設(shè)置除允許通過的文件類型外的常用類型和非法類型;所述MIME驗(yàn)證中判斷允許通過的文件類型的格式是否正確。
6.一種文件上傳漏洞的預(yù)警裝置,其特征在于,所述預(yù)警裝置包括:
WEB頁面檢測(cè)模塊,檢測(cè)WEB頁面對(duì)上傳文件的文件類型控制方式并將檢測(cè)結(jié)果返回到防御模塊和WEB頁面后端應(yīng)用程序檢測(cè)模塊;
WEB頁面后端應(yīng)用程序檢測(cè)模塊,檢測(cè)WEB頁面后端應(yīng)用程序?qū)邮瘴募奈募惪刂品绞讲z測(cè)結(jié)果返回到防御模塊;
惡意文件掃描模塊,掃描Web應(yīng)用程序下的惡意文件并對(duì)惡意文件進(jìn)行標(biāo)記并將掃描結(jié)果返回到防御模塊;
防御模塊,接收WEB頁面檢測(cè)模塊、WEB頁面后端應(yīng)用程序檢測(cè)模塊、惡意文件掃描模塊返回結(jié)果,并根據(jù)預(yù)先在防御模塊中建立的防御方法庫,給出針對(duì)WEB頁面和WEB頁面后端應(yīng)用程序的修改方式。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于中科信息安全共性技術(shù)國(guó)家工程研究中心有限公司,未經(jīng)中科信息安全共性技術(shù)國(guó)家工程研究中心有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201711220768.X/1.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 網(wǎng)站漏洞告警方法及裝置
- 網(wǎng)站漏洞審核方法及裝置
- 漏洞檢測(cè)方法及裝置、信息交互方法及設(shè)備
- 一種基于漏洞關(guān)聯(lián)分布模型的漏洞發(fā)現(xiàn)方法
- 漏洞庫構(gòu)建方法、裝置、漏洞庫及計(jì)算機(jī)可讀存儲(chǔ)介質(zhì)
- 漏洞快速感知、定位及驗(yàn)證的方法與系統(tǒng)
- 一種基于Oval的漏洞掃描修復(fù)系統(tǒng)及方法
- 一種漏洞驗(yàn)證的方法及電子設(shè)備
- 一種漏洞防護(hù)方法、裝置及電子設(shè)備
- 漏洞數(shù)據(jù)的比較方法、裝置、電子設(shè)備以及存儲(chǔ)介質(zhì)
- 一種過濾無效監(jiān)控報(bào)警信息的方法及其裝置
- 一種自動(dòng)獲取預(yù)警對(duì)象的方法及裝置
- 一種風(fēng)險(xiǎn)預(yù)警方法及裝置
- 監(jiān)控系統(tǒng)及監(jiān)控方法
- 自動(dòng)生成調(diào)度安全監(jiān)督工作預(yù)警的方法及系統(tǒng)
- 基于北斗衛(wèi)星的預(yù)警信息發(fā)布系統(tǒng)及發(fā)布方法
- 一種山洪災(zāi)害監(jiān)測(cè)預(yù)警平臺(tái)
- 指標(biāo)預(yù)警方法、裝置、計(jì)算機(jī)設(shè)備及存儲(chǔ)介質(zhì)
- 一種基于預(yù)警識(shí)別的預(yù)警異常處理方法和系統(tǒng)
- 一種預(yù)警系統(tǒng)





