基于机器学习的越权漏洞检测方法
2021-06-11国网电动汽车服务有限公司李帅华孙庆贺赵明宇
中国安全防范技术与应用 2021年2期
■ 文/国网电动汽车服务有限公司 李帅华 孙庆贺 赵明宇
关键字:Isolation Forest XGBoost 余弦相似度 越权逻辑漏洞
1 引言
随着社会经济和互联网的快速发展及“互联网+”概念的提出,车联网全面提速发展,车联网行业网络业务不断扩大,Web、App应用在成为支撑车联网业务重要方式的同时,其应用安全问题也与日俱增。Web、App应用已经成为被攻击的的主要目标,由此引发的各种安全问题值得我们重视。在众多攻击漏洞中,业务越权逻辑漏洞攻击逐年增长,给互联网厂商和使用者带来巨大经济损失。
目前针对Web和App应用的业务越权逻辑漏洞研究主要集中在人工检测、半自动化越权逻辑漏洞检测工具、黑盒测试等方面。主要研究如何使用基于传统的拦截数据包,提取URL中的关键参数进行替换,再次发送请求,判断是否存在漏洞。业务逻辑漏洞产生的相关原因主要包括个人信息未经合法性校验、绕过相对简单、未限制登录失败次数、相关有价值参数随意修改。这种业务越权逻辑漏洞检测没有很好的自动化工具,一般使用人工测试、黑盒测试、白盒测试等相关方法。由于黑盒、白盒测试效果不理想,安全人员经常使用人工测试,对传统手动替换多账户间多身份参数的检测方法进行改进,优化为采用爬虫技术爬取数据后替换多账户请求中head标签下的cookie参数,然后针对请求返回内容进行比对,进而发现是否存在越权漏洞。但这些方法存在识别效率低、性能差、误报多、辨识率低、部分场景不支持等问题。……
登录APP查看全文
