[发明专利]一种自动生成存储型XSS攻击向量的测试方法在审

专利信息
申请号: 201710153223.5 申请日: 2017-03-15
公开(公告)号: CN107103241A 公开(公告)日: 2017-08-29
发明(设计)人: 李炜;何剑 申请(专利权)人: 广西科技大学
主分类号: G06F21/57 分类号: G06F21/57;H04L29/06
代理公司: 北京中恒高博知识产权代理有限公司11249 代理人: 高玉滨
地址: 545005 广西壮族*** 国省代码: 广西;45
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 自动 生成 存储 xss 攻击 向量 测试 方法
【说明书】:

技术领域

发明涉及计算机测试技术领域,具体地,涉及一种自动生成存储型XSS攻击向量的测试方法。

背景技术

XSS是Web应用程序中最普遍的一类漏洞。根据不同的形成原因,XSS可以分为三类:反射型、存储型和DOM型,其中存储型XSS危害性最为严重。针对存储型XSS的特点及其触发方式,设计并实现了一款自动化生成存储型XSS攻击向量的工具。使用该工具对国内两个大型视频分享网站的日志发布系统进行测试,发现了6类导致存储型XSS漏洞的攻击向量。

目前,采用的存储型XSS攻击向量的测试方法测试存在步骤繁琐、自动化程度低和有效性差的缺陷。

发明内容

本发明的目的在于,针对上述问题,提出一种自动生成存储型XSS攻击向量的测试方法,以实现步骤简单、自动化程度高和有效性好的优点。

为实现上述目的,本发明采用的技术方案是:一种自动生成存储型XSS攻击向量的测试方法,主要包括:步骤1:将生成的测试用攻击向量,存储在一个.txt文件中,每个攻击向量为一行;步骤2:WebFuzz分行读取.txt文件,并自动发送给Web应用程序;步骤3:Web应用程序相应并返回结果。

进一步地,所述测试用攻击向量的生成方法包括使用<script>、使用事件、使用URL伪协议、使用CSS、使用expression。

进一步地,所述测试用攻击向量的变异方法包括使用大小写、使用嵌套、插入混淆字符、使用HTML编码。

进一步地,所述测试的测试者通过任意增减HTML元素标签和事件来获得自己需要的攻击向量集。

进一步地,所述WebFuzz为一个开源的Web漏洞检测工具,使用C#编写,可以自动连续发送自定义的HTTP请求,将WebFuzz进行改进,修复了WebFuzz在对攻击向量连续进行POST提交时Content-Length字段无法变动的缺陷。

本发明的一种自动生成存储型XSS攻击向量的测试方法,主要包括:步骤1:将生成的测试用攻击向量,存储在一个.txt文件中,每个攻击向量为一行;步骤2:WebFuzz分行读取.txt文件,并自动发送给Web应用程序;步骤3:Web应用程序相应并返回结果,实现步骤简单、自动化程度高和有效性好的优点。

附图说明

附图用来提供对本发明的进一步理解,并且构成说明书的一部分,与本发明的实施例一起用于解释本发明,并不构成对本发明的限制。在附图中:

图1为本发明所述一种自动生成存储型XSS攻击向量的测试方法的测试步骤图。

具体实施方式

以下结合附图对本发明的优选实施例进行说明,应当理解,此处所描述的优选实施例仅用于说明和解释本发明,并不用于限定本发明。

由图1可知,一种自动生成存储型XSS攻击向量的测试方法,主要包括:步骤1:将生成的测试用攻击向量,存储在一个.txt文件中,每个攻击向量为一行;步骤2:WebFuzz分行读取.txt文件,并自动发送给Web应用程序;步骤3:Web应用程序相应并返回结果。

测试用攻击向量的生成方法包括使用<script>、使用事件、使用URL伪协议、使用CSS、使用expression。测试用攻击向量的变异方法包括使用大小写、使用嵌套、插入混淆字符、使用HTML编码。测试的测试者通过任意增减HTML元素标签和事件来获得自己需要的攻击向量集。WebFuzz为一个开源的Web漏洞检测工具,使用C#编写,可以自动连续发送自定义的HTTP请求,将WebFuzz进行改进,修复了WebFuzz在对攻击向量连续进行POST提交时Content-Length字段无法变动的缺陷。

我们使用上述测试方法生成了364个攻击向量,并利用这些攻击向量分别对这些Web应用程序进行了测试,其中在2个Web应用程序中发现了存储型XSS漏洞,共有12个攻击向量成功注入到了日志页面中。下面列出了一些成功的攻击向量:

<img style="xss:expression(alert('xss'))">

<img src="#" onmousemove="alert('xss')">

<input onerror="alert('xss')" src="#" type="image">

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于广西科技大学,未经广西科技大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201710153223.5/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top