构建软件漏洞测试基础框架.pdfVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
漏洞挖掘与源代码 安全论坛 X-Frame,构建软件漏洞 测试基础框架 主讲人:魏强 概述 • 1、背景和问题分析 • 2、X-Frame基础框架 • 3、Demo 3 2015-10-12 1、背景与问题分析 • 从内存战争走向场景时代 • 从模糊测试走向逻辑分析 • 从简单触发到复杂关联影响 2015-10-12 1.1 焦点:从内存战争走向场景时代 典型的以Crash为特征 新的计算形式,新的智能化设备出现 以场景威胁成真的可能为特征 2015-10-12 1.2.1 场景时代 • 大数据、移动设备、社交媒体、传感器、定位系统既将我 们带入了生活的场景时代,也带来我们对于场景时代安全 的思考。 • 智能汽车、无人机、智能摄像头、智能手环。 • 漏洞思路的变化:由场景出发,建立Threat model ,再 由Threat model找相应的问题 2015-10-12 1.2 从简单触发到复杂关联影响 • 多源、异步、并行等因素 2015-10-12 1.3 从模糊测试到逻辑分析 • program = data structure + algorithm ; Data fuzzing Logical testing Data structure fuzzing • Functions •  Concrete abstract • Control flow Data flow • path exploration information flo • 2015-10-122015-10-12 逻辑分析目标 • 已有但不正确,如访问控制失效。 • 含有但不应该,如调试接口,预置后门。 • 含有但不知道,如gotofail的漏洞。 2015-10-12 逻辑测试 • 以GUI漏洞为例 – 2003年,Shatter 攻击 – 2014年,GEM (GUI Element Misuse),C. Mulliner等提出,以Access control失效为特征。 2015-10-12 Fuzz level 1:data fuzz •CVE-2013-2551 漏洞挖掘思路 整型溢出漏洞 漏洞成因: 获取测试对象 。。。 var vml1 = document.getElementById(vml1) 。。。 初始化对象缓冲区 vml1.dashstyle = “1 2 3 。。。 42 43 44 。。。 vml1.dashstyle.array.length = 0 - 1 构造溢出语句 。。。 v:stroke id=vml1/ 。。。 2015-10-12 Fuzz level 2:structure fuzz •CVE-2014-0307 Use-After-Free漏洞 漏洞成因: 漏洞挖掘思路 var elements = [ FOOTER, VIDEO, 。。

文档评论(0)

yigang0925 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档