一种防御和记录外部攻击的动态污点分析方法.docxVIP

  • 38
  • 0
  • 约1.19万字
  • 约 10页
  • 2019-04-05 发布于陕西
  • 举报

一种防御和记录外部攻击的动态污点分析方法.docx

一种基于对象跟踪的J2EE程序动态污点分析方法 郭帆曾祥飞 摘要:WEB 程序注入漏洞主要由外部输入未验证引发,污点分析可有效定位此类漏洞。提出一种基于对象跟踪的动态分析方法,与现有动态方法跟踪字符和字符串对象不同,追踪所有可能被污染的Java对象。方法应用对象哈希值表示污点对象,定义方法节点和方法坐标记录污点传播时的程序位置,支持污点传播路径追踪,针对Java流对象装饰模式提出流家族污点传播分析。方法设计一种语言规范对Java类库中污点传播相关的方法集合以及用户自定义方法建模,按照污点引入、传播、验证和使用对方法集分类后设计和形式化定义各类方法的污点传播语义。在SOOT平台实现对J2EE源码或字节码插桩框架,使用静态分析计算可达方法集以减少插桩规模,应用原型系统对真实网站的测试结果表明该方法可有效发现注入漏洞。 关键词:动态污点分析;污点传播;对象跟踪;SOOT;插桩 Abstract:Dynamic Taint Propagation , Key Words: OWASP(Open Web Application Security Project)在2014年十大最关键的Web应用安全漏洞报告[2]中将注入攻击(Injection)、跨站脚本攻击(XSS)和跨站请求伪造(CSRF)列在第一位、第三位和第八位。都与接收外部输入的行为密切相关,它们非常普遍并且威胁性大,使用未经

文档评论(0)

1亿VIP精品文档

相关文档