- 1、本文档共4页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
Web_mail跨站漏洞检测技术研究
Web-mail 跨站漏洞检测技术研究Pradeep,方 勇( 四川大学电子信息学院,四川 成都 610064)[摘 要] Web 程序通常在页面中嵌入使用 JavaScrip 脚本来实现检测动态客户端行为。这些脚本在用户浏览器的上下文中被执行。为了防范恶意的 JavaScript 脚本,浏览器可以使用一套沙盒机制,使脚本只能访问到自己所在网站 域的资源。如果用户被诱骗至一个中间的、受信任的网站,然后从该网站下载恶意脚本,那么此套安全机制就失效了。 文章呈现了一套 Web 邮件跨站代码检测系统模型,该模型能满足高效率、优性能下的完整代码测试需求。根据设 计需求,文章实现了 Web 邮件跨站脚本检测系统。最后,对系统的测试结果表明:系统具有一定的可行性与实用性。 [ 关键词 ] Web-mail;跨站漏洞;Vector 脚本;HTML[ 中图分类号 ] TP393[ 文献标识码 ] A[ 文章编号 ] 1009-8054(2012)02-060-03Research on Web-mail Cross-site Scripting Vulnerability Detection TechnologyPradeep,FANG Yong(College of Electronics and Information Engineering,Sichuan University,Chengdu Sichuan 610064,China)[Abstract] Web applications often use JavaScript code embedded into web pages to support dynamic client-side behavior. ThisScript code is executed in the context of the users web browser. To protect the users environment from malicious JavaScript code,browsers use a sand-boxing mechanism,and this mechanism limits the script to accessing the resources associated only with its original sites. If the user is lured to download malicious JavaScript code from an intermediate,trusted site, then the malicious script would grant a full access to all resources that belong to the trusted side. Web-mail presented in this paper could meet the full test code requirements under high efficiency and good performance. In this article the design of cross- site scripting web-mail detection system is described. Finally,the test on this system indicates its feasibility and practicability. [Keywords] Web-mail;cross-site scripting vulnerability;Vector script;HTML但是多数工具都是针对网站安全检测来设计的。Web-mail与一般的 Web 应用程序不同,与用户交互数据更为复杂, 上述工具都不具备模拟用户与 Web-mail 系统交互数据的 功能,不适用 Web-mail 的安全检测。在针对 Web-mail 跨站脚本攻击的安全防御措施方面, 国内外主要注重于 Web-mail 过滤系统的研究,在检测方 面主要以人工手动检测为基准。针对 Web-mail 跨站漏洞 的检测,并没有集成化、系统化、工具化。0 引言Web-mail 系统和普通用户在面对恶意的 HTML 邮件 时,都没有很好的防御措施,利用 Web-mail 过滤系统 虽然能够过滤掉 HTML 邮件中的一些恶意脚本代码,但 是,想要过滤掉嵌入 HTML 邮件里的所有恶意脚本,对 于 Web-mail 过滤系统来说,几乎是不可能去实现的,因 为攻击者总是能够利用浏览器或 Web-mail 系统过滤机制 的漏洞 ( 例如逆
您可能关注的文档
- TDRSS相控阵地面多波束形成自适应处理研究.doc
- TED英文介绍.ppt
- Terapeak的 eBay产品 FAQ.docx
- TFT_LCD阵列腐蚀性缺陷分析_英文_.doc
- The Art of Innovation Lessons in Creativity from IDEO, 从视频中吸取艺术创新,.ppt
- TFT简介.ppt
- The Chief Resident as Manager - USAFP Home Page住院总医师作为经理usafp主页.ppt
- The Minister’s Black Veil.ppt
- The fox and the grapes 英语故事,非常精彩的一节课.ppt
- The Production Code of the Motion Picture Industry :电影业的生产代码.doc
- 2024年江西省高考政治试卷真题(含答案逐题解析).pdf
- 2025年四川省新高考八省适应性联考模拟演练(二)物理试卷(含答案详解).pdf
- 2025年四川省新高考八省适应性联考模拟演练(二)地理试卷(含答案详解).pdf
- 2024年内蒙通辽市中考化学试卷(含答案逐题解析).docx
- 2024年四川省攀枝花市中考化学试卷真题(含答案详解).docx
- (一模)长春市2025届高三质量监测(一)化学试卷(含答案).pdf
- 2024年安徽省高考政治试卷(含答案逐题解析).pdf
- (一模)长春市2025届高三质量监测(一)生物试卷(含答案).pdf
- 2024年湖南省高考政治试卷真题(含答案逐题解析).docx
- 2024年安徽省高考政治试卷(含答案逐题解析).docx
最近下载
- 2022年新高考全国Ⅰ卷英语真题.docx VIP
- 《0-3岁婴幼儿身心发展与教养》PPT教学课件.pptx VIP
- 《0-3岁婴幼儿身心发展与教养》课件06婴幼儿语言的发展及教养.pptx VIP
- 护士生涯人物访谈 .pdf VIP
- 体育职业生涯规划书课件.pptx VIP
- AB SCIEX 6500 质谱系统在食品安全中的应用.pptx VIP
- 《0-3岁婴幼儿身心发展与教养》课件05婴幼儿记忆的发展及教养.pptx VIP
- C-Primer-Plus第六版中文版习题答案.doc
- 《0-3岁婴幼儿身心发展与教养》课件09婴幼儿意志的发展及教养.docx VIP
- 新能源学生职业生涯规划与管理.pptx VIP
文档评论(0)