近年来,因web应用漏洞而引发的安全事件频繁发生,web应用漏洞对网络安全的威胁越来越大,跨站脚本(Cross Site Script,XSS)漏洞就是最为常见的web应用漏洞,攻击者能够利用跨站脚本漏洞对用户进行信息窃取,会话挟持、钓鱼欺骗等攻击。而...
详细信息
近年来,因web应用漏洞而引发的安全事件频繁发生,web应用漏洞对网络安全的威胁越来越大,跨站脚本(Cross Site Script,XSS)漏洞就是最为常见的web应用漏洞,攻击者能够利用跨站脚本漏洞对用户进行信息窃取,会话挟持、钓鱼欺骗等攻击。而现有的web漏洞检测方案及工具一般都不完善,存在着效率低、漏检率高、误报率高等各种缺陷。因此对于XSS漏洞的检测与防御技术需要进行进一步的深入研究。设计一款高性能的XSS漏洞检测系统有利于预防web应用的跨站脚本攻击,减少web安全事件的发生。在对XSS漏洞的利用过程以及现有的检测技术深入学习研究的基础上,详细分析了漏洞检测系统的需求,设计并实现了一种针对web应用中的跨站脚本漏洞检测系统。该系统在现有web漏洞检测技术与检测工具的基础上,添加了验证码识别功能,解决了检测期间需要输入验证码后才可向服务器提交数据的问题,并根据现有web漏洞检测工具的不足,对系统的网络爬虫进行改进,同时根据服务器对于XSS代码的过滤规则,构造出更多能够绕过服务器过滤的XSS代码。测试结果表明,所构建的系统具有低漏检率、低误报率并且改进的网络爬虫具有较高的效率。通过添加验证码识别功能和构造可绕过服务器过滤规则的XSS代码,能够深度挖掘跨站脚本漏洞,降低系统的漏检率。高效的、能够准确提取页面交互点信息的网络爬虫提高了漏洞检测的正确性和效率。
暂无评论