APP下载

基于模糊测试的反射型跨站脚本漏洞检测

2021-09-18倪萍,陈伟

计算机应用 2021年9期
关键词:页面检测

倪 萍,陈 伟

(南京邮电大学计算机学院,南京 210023)

(*通信作者电子邮箱chenwei@njupt.edu.cn)

0 引言

随着因特网技术的日益发展,现代万维网(World Wide Web,WWW)应用程序呈现高度动态、交互性强的特点。Web 用户是网站的浏览者,同时也是网站的创造者。通常,Web应用程序允许捕获、处理、存储以及传输敏感的客户数据(比如个人详细信息、信用卡号等)[1]以供客户使用。因此,Web 应用程序已经成为黑客们的特别关注点,进而带来的就是一系列的Web 安全威胁,如结构化查询语言(Structured Query Language,SQL)注入、跨站脚本(Cross-Site Scripting,XSS)、文件上传、命令执行等[2]。

根据White Hat Security 的统计分析,XSS 攻击约占网络攻击的一半。在2004、2007、2010、2013 以 及2017 年 的OWASP TOP 10[3]中,XSS 分别位居第四、第四、第一、第三、第七名,并且,2019 年的互联网安全威胁报告显示,利用XSS 漏洞引起的钓鱼攻击和表单劫持给企业带来了巨大损失。XSS攻击主要是由于攻击者向Web 应用程序页面中嵌入恶意的脚本代码,在用户浏览相关页面时,这些恶意脚本会在客户端浏览器中执行,从而引发攻击,窃取用户隐私,损害用户利益[4-5]。因此,积极应对并充分保护网站免受此类攻击变得越来越重要。

传统的XSS检测方法一般是通过黑名单备份的方式进行过滤,当网络一旦获取到黑名单中存在的数据就进行拦截,从而避免了一些恶意请求。尽管该过滤器能对Web 用户起到一定的保护作用,但是对于一些经过加密的数据就无法被准确地检测到,检测质量并不高。目前,尽管有许多研究人员通过静态或动态的测试方法来对XSS 漏洞进行检测,但也暴露出了一些问题:静态分析是通过对应用程序的源代码进行分析来发现系统中潜在的漏洞[6],但在很多情况下,研究人员无法轻易获取到程序源码;……

登录APP查看全文

猜你喜欢

页面检测
微信群聊总是找不到,打开这个开关就好了
大狗熊在睡觉
刷新生活的页面
小波变换在PCB缺陷检测中的应用
同一Word文档 纵横页面并存
浅析ASP.NET页面导航技术
其实IE也懂Chrome的心