基于事件监听的跨站脚本漏洞检测

来源 :华中科技大学 | 被引量 : 0次 | 上传用户:windlian
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
互联网的飞速发展给人们的生活带来了翻天覆地的变化,线上购物、移动支付等技术极大地方便了我们的日常生活。而在享受着互联网红利的同时,人们也越来越关注Web应用面临的安全问题。跨站脚本(Cross-Site Scripting,以下简称XSS)是一种很常见的Web安全漏洞,它灵活多样,危害性大,对用户个人信息保护和财产安全造成严重威胁。因此检测XSS漏洞,保障Web应用安全具有重要现实意义。而目前针对XSS漏洞的检测技术却并不完善,传统的检测方式主要以检测静态页面为主,且注入点单一。然而随着HTML5和异步交互的普及,XSS攻击已经有了更多的表现形式。针对上述问题,提出了基于事件监听的XSS漏洞检测方法,并设计并实现了一个XSS漏洞检测系统XSSD。XSSD通过驱动headless浏览器来解析动态网页,进行页面爬取和渲染,并且模拟用户交互行为,发掘潜在的注入点,扩大漏洞检测范围,弥补了传统静态爬虫无法获取动态页面内容的缺点。在攻击向量的生成上,充分研究并利用了HTML5新标签、新特征,扩充了原有的少量攻击方式,覆盖类型更全面。采用基于时间监听的方式来挖掘非格式化注入点和验证XSS漏洞,充分获取网页的所有交互点,并且采用直接提交HTTP请求的方式发起模拟攻击,来绕过前端的防御措施,提高模拟攻击的成功率。此外,系统提供了友好的用户交互界面,方便用户自定义检测任务,实时查看检测进度和结果,并且可以通过配置授权信息爬取需要用户权限的Web应用。基于靶场应用对XSSD进行功能测试,并且与同类型检测工具进行了对比测试。实验结果表明XSSD能够有效处理动态网页和异步请求,并且有效检测反射型和存储型XSS漏洞。相比其他同类检测工具,其误报率和漏报率都有明显地降低,且准确率有明显的提升。
其他文献
高强度聚焦超声(High intensity focused ultrasound,HIFU)作为医学领域中一种新型的非侵入性肿瘤治疗技术,因其治疗方法不同于传统治疗手段而受国际社会广泛关注,发展十分迅速。新一代的基于球形驻波聚焦方式的球形驻波聚焦超声(Spherical standing wave focused ultrasound,SSFU)换能器突破过去环形行波聚焦超声换能器聚焦方式,使得
随着能源危机和环境问题日益加重,为了保护环境和可持续发展,一系列的电化学反应为可持续能源转换和存储提供了方案。例如,利用产生电能的可再生能源,通过析氢反应(HER)来分解水,是一种可持续的制氢能源载体途径。电催化氧还原反应(ORR)和氢氧化反应(HOR)是质子交换膜燃料电池等能量转换系统的关键。贵金属,如铂及其合金,通常对某些反应具有良好的催化活性。然而,由于这些贵金属的稀缺、昂贵的成本和耐久性差
转向架弹簧60Si2Cr VAT作为高速铁路的关键零部件之一,在列车运行时承受多种载荷作用,从而要求其具有优良的力学性能。一直以来,许多学者致力于通过改变常规热处理工艺参数来优化60Si2Cr VAT钢的力学性能,但鲜有关于该钢循环热处理工艺的研究报道。本文对60Si2Cr VAT钢进行循环热处理试验,并借助OM、SEM、BSE、EBSD、XRD、热膨胀法、拉伸试验机及硬度仪,研究了不同循环工艺参
随着网络技术的飞速发展,智能手机已经成为了人类生活必备的一部分,通过智能手机人们足不出户就可以知道天下事。如今,每个人每天刷手机的次数都在不断增加,手机中成千上万的应用程序更是让人沉迷其中无法自拔。由此导致的各种问题也渐渐开始被人们关注,网络传输时延高、干扰多等问题影响了网络的正常运行。网络运营商希望能够识别出网络中的各种数据流来为客户提供更好的Qo S服务,手机厂商希望能够提高网络传输效率,给客
随着大数据时代的发展,各行各业对数据存储的需求越来越大。数据存储离不开存储器,而半导体存储器作为存储行业中重要的一环,得到了迅猛的发展。近些年来,便携设备的普及,加大了人们对大容量、高速、非易失存储器的需求。而传统的闪存(Flash)等的发展遇到了技术瓶颈。此时,忆阻器(Memristor)作为一款新型的半导体存储器,具有器件单元小、读写速度快、功耗低且与传统CMOS工艺兼容的特点,被认为是下一代
我们生活在经济飞速发展的时代,随着物质文明的提高,精神文明的需求也已提上日程。《柳叶刀》在关于心理卫生健康的文章里指出,目前全球所有国家的心理健康问题均在增加,如果此问题未得到有效解决,在2010到2030年间,将给全球带来高达16万亿美元的经济损失。在这样的大环境下,作为企业,在创造经济效益的同时,并需注重保护员工的心理健康,让员工和企业形成双向支持,形成良性内循环的关系;这不仅对企业的健康发展
较短梁一般指剪跨比小于2.5的梁,其应力状态较复杂,且正截面应变不再符合平截面假定。对于较短梁,中国规范中同时存在三种抗弯和抗剪设计方法,即《混凝土结构设计规范GB 50010-2010》中6.2和6.3节的公式(简称“正文公式”)、《混凝土结构设计规范GB 50010-2010》中附录G中的公式(简称“附录G公式”)、《钢筋混凝土深梁规程CECS 39:92》中第二章的公式(简称“规程公式”)。
螺栓连接被广泛应用于国民经济的众多领域。而高强度螺栓连接更是应用于航空航天、国防建设等重要领域的关键连接部位,且对其预紧力的大小和准确性有严格要求,这是因为螺栓连接预紧力的精确控制可以增强连接系统的刚性、紧密性及防松能力,保证被连接件的可靠性、安全性和预期的抗疲劳强度。带有预载指示垫圈的螺栓连接能够在保证螺栓强度的前提下通过简单预紧操作实现预紧力的精确控制。与国外研究相比,我国对螺栓连接预载指示垫
齿轮具有传动比稳定、高承载能力、高效率等优点,被广泛应用于航空、风电、汽车、船舶等装备的运动与动力传递。然而,齿轮在服役过程中仍然面临点蚀、剥落、齿根断裂等失效问题,严重制约我国高端装备的可靠性与安全性。随着现代工业的迅速发展,对齿轮的表面质量、疲劳强度、可靠性的要求日益提高,齿轮加工制造已由传统的“控形”制造转向“形性协同”制造。提高齿轮表面质量方式包括喷丸强化、表面热处理、光整加工等,其中喷丸
目的:1.探索尸体自生醇、醛的种类;2.优化尸体肝脏和肌肉中自生醇、醛类顶空进样气相色谱检测方法;3.探索尸体肝脏和肌肉腐败产生乙醇的规律;4.探索尸体肝脏和肌肉中自生乙醇的含量与其他自生醇、醛类之间的关系。方法:1.死后腐败大鼠模型:SD大鼠(n=158)禁食12小时,颈椎脱臼法处死,尸体置于20℃、50%恒温恒湿箱内。于第0-20天,每隔24小时取肝脏和大腿肌肉。2.自生醇类、醛类的检测:(1