买专利,只认龙图腾
首页 专利交易 科技果 科技人才 科技服务 商标交易 会员权益 IP管家助手 需求市场 关于龙图腾
 /  免费注册
到顶部 到底部
清空 搜索

【发明公布】面向现代Web应用中存储型XSS漏洞的静态检测方法及装置_中国科学院信息工程研究所_202311241254.8 

申请/专利权人:中国科学院信息工程研究所

申请日:2023-09-25

公开(公告)日:2024-01-26

公开(公告)号:CN117454378A

主分类号:G06F21/56

分类号:G06F21/56;G06F21/57;G06F16/242

优先权:["20230717 CN 2023108734746"]

专利状态码:在审-实质审查的生效

法律状态:2024.02.13#实质审查的生效;2024.01.26#公开

摘要:本发明公开一种面向现代Web应用中存储型XSS漏洞的静态检测方法及装置,所述方法包括:获取目标程序的源代码;基于源代码,获取数据库操作三元组信息,数据库操作三元组信息包括:数据库的操作动作、操作动作的表名和操作动作的字段名;基于数据库操作三元组信息进行污点源到数据库写操作和数据库读操作到污点汇聚点的两段式污点分析,以得到存储型XSS漏洞的静态检测结果。本发明可以帮助静态污点分析工具识别污点数据在数据库中的读写位置,并在拼接污点读路径和污点写路径之后,发现存储型XSS漏洞在系统中的位置。

主权项:1.一种面向现代Web应用中存储型XSS漏洞的静态检测方法,其特征在于,所述方法包括:获取目标程序的源代码;基于所述源代码,获取数据库操作三元组信息,所述数据库操作三元组信息包括:数据库的操作动作、所述操作动作的表名和所述操作动作的字段名;基于所述数据库操作三元组信息进行污点源到数据库写操作和数据库读操作到污点汇聚点的两段式污点分析,以得到存储型XSS漏洞的静态检测结果。

全文数据:

权利要求:

百度查询: 中国科学院信息工程研究所 面向现代Web应用中存储型XSS漏洞的静态检测方法及装置

免责声明
1、本报告根据公开、合法渠道获得相关数据和信息,力求客观、公正,但并不保证数据的最终完整性和准确性。
2、报告中的分析和结论仅反映本公司于发布本报告当日的职业理解,仅供参考使用,不能作为本公司承担任何法律责任的依据或者凭证。