位置:成果数据库 > 期刊 > 期刊详情页
改进的Web注入型脆弱性检测方法
  • ISSN号:1000-7024
  • 期刊名称:计算机工程与设计
  • 时间:2013.12
  • 页码:4137-4141
  • 分类:TP309[自动化与计算机技术—计算机系统结构;自动化与计算机技术—计算机科学与技术]
  • 作者机构:[1]南京大学计算机软件新技术国家重点实验室,江苏南京210093, [2]南京大学计算机科学与技术系,江苏南京210093
  • 相关基金:国家自然科学基金项目(61170070);国家科技支撑计划基金项目(2012BAK26801);国家863高技术研究发展计划基金项目(2011AA1A202)
  • 相关项目:基于定理证明的软件脆弱性分析方法研究
中文摘要:

针对现有Web注入型脆弱性检测方案大多只关注过滤型验证而忽略检查型验证这一不足,提出污染驱动的切片方法。以污点分析指导具体的程序切片过程,能够完整地提取程序中的两种验证操作;借助分步的、攻击者视角的字符串分析对验证操作的验证能力进行评价分析,以更准确的检测web注入型脆弱性。实现了一个原型系统Valer,实验结果表明该方法有效降低了分析中的误报率,具有实用价值。

英文摘要:

To solve the problem that most existing approaches find Web injection vulnerabilities only focusing on filter-based validations while ignoring check-based validations, a taint-driven slicing approach is proposed. This approach, specifying program slicing process by taint analysis, extracts both filter-based validations and check-based validations in programs. And by evaluating the ability of these validations on hierarchical string analysis in attacker's view, Web injection vulnerabilities are detected more precisely. A prototype tool called Valer is implemented and experimental result shows that this approach can reduce false positives effectively.

同期刊论文项目
同项目期刊论文
期刊信息
  • 《计算机工程与设计》
  • 北大核心期刊(2011版)
  • 主管单位:中国航天科工集团
  • 主办单位:中国航天科工集团二院706所
  • 主编:汤铭瑞
  • 地址:北京142信箱37分箱
  • 邮编:100854
  • 邮箱:ced@china-ced.com
  • 电话:010-68389884
  • 国际标准刊号:ISSN:1000-7024
  • 国内统一刊号:ISSN:11-1775/TP
  • 邮发代号:82-425
  • 获奖情况:
  • 中国科学引文数据库来源期刊,中国学术期刊综合评价数据库来源期刊,中国科技论文统计与分析用期刊
  • 国内外数据库收录:
  • 波兰哥白尼索引,美国剑桥科学文摘,英国科学文摘数据库,中国中国科技核心期刊,中国北大核心期刊(2004版),中国北大核心期刊(2008版),中国北大核心期刊(2011版),中国北大核心期刊(2014版)
  • 被引量:45616