[发明专利]SSRF漏洞的检测方法及装置有效
申请号: | 201710732152.4 | 申请日: | 2017-08-23 |
公开(公告)号: | CN107347076B | 公开(公告)日: | 2020-01-17 |
发明(设计)人: | 王晓天;范渊;黄进;莫金友 | 申请(专利权)人: | 杭州安恒信息技术股份有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L29/12;G06F21/57 |
代理公司: | 11371 北京超凡志成知识产权代理事务所(普通合伙) | 代理人: | 王术兰 |
地址: | 310051 浙江省*** | 国省代码: | 浙江;33 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | ssrf 漏洞 检测 方法 装置 | ||
1.一种SSRF漏洞的检测方法,其特征在于,应用于用户终端,所述方法包括:
获取漏洞查询请求,其中,所述漏洞查询请求中包括:待检测URL链接,与所述待检测URL链接相对应的随机字符串,公网服务器的域名;
向所述待检测URL链接所对应的服务器发送所述漏洞查询请求,并在查询到所述SSRF漏洞时,得到漏洞查询结果,其中,所述漏洞查询结果记录于所述公网服务器中,且所述漏洞查询结果为带有用户终端网络地址和所述随机字符串的访问记录;
向所述公网服务器的验证端口发送秘钥查询请求,以在所述公网服务器中查询是否存在所述漏洞查询结果,其中,所述秘钥查询请求根据所述随机字符串生成;
如果所述公网服务器根据所述秘钥查询请求返回的返回结果为第一预设结果,则确定所述待检测URL链接存在所述SSRF漏洞;
其中,向所述公网服务器的验证端口发送秘钥查询请求,以在所述公网服务器中查询是否存在所述漏洞查询结果包括:
向所述公网服务器的验证端口发送所述秘钥查询请求,以在所述公网服务器中查询是否存在与所述秘钥查询请求中的所述随机字符串的信息相对应的访问记录。
2.根据权利要求1所述的方法,其特征在于,所述方法还包括:
如果所述公网服务器根据所述秘钥查询请求返回的返回结果为第二预设结果,则确定所述待检测URL链接不存在SSRF漏洞。
3.根据权利要求1所述的方法,其特征在于,获取漏洞查询请求包括:
根据用户的触发操作获取所述待检测URL链接的参数键值对,其中,所述参数键值对用于表征所述待检测URL链接的关键特征;
将所述参数键值对与字典白名单中的参数键进行匹配,其中,所述字典白名单中的参数键为用户或研发人员根据经验总结的出问题概率大于预设概率的参数键,所述参数键的数量为多个;
如果所述参数键值对与所述字典白名单中的参数键匹配,则生成所述随机字符串;
在所述待检测URL链接的参数键值对后添加目标信息,得到所述漏洞查询请求,其中,所述目标信息包括:所述随机字符串和预先搭建的所述公网服务器的域名。
4.根据权利要求3所述的方法,其特征在于,所述方法还包括:
如果所述参数键值对与所述字典白名单中的参数键不匹配,则继续检测下一个待检测URL链接。
5.根据权利要求3所述的方法,其特征在于,根据用户的触发操作获取所述待检测URL链接的参数键值对包括:
根据用户的触发操作获取所述待检测URL链接;
对所述待检测URL链接进行解析,得到待处理的参数键值对;
对所述待处理的参数键值对进行转化处理,得到所述待检测URL链接的参数键值对,其中,所述转化处理为将所述待处理的参数键值对中的大写字母转换为小写字母。
6.根据权利要求1所述的方法,其特征在于,在向所述公网服务器的验证端口发送秘钥查询请求之前,所述方法还包括:
对所述随机字符串拼接预设秘钥,得到初始查询秘钥;
对所述初始查询秘钥进行MD5加密处理,得到加密查询秘钥;
将所述加密查询秘钥置于http请求头信息中,以得到所述秘钥查询请求。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于杭州安恒信息技术股份有限公司,未经杭州安恒信息技术股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201710732152.4/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种基于V2X通信的消息管理装置
- 下一篇:报文转发方法及装置