摘要
本发明涉及计算机安全领域,提出了一种基于参数流动模拟的Java Spring SQL/SSRF漏洞自动化挖掘方法,包括以下步骤:S1、解析待挖掘的JAR包中由源项目编译成的class文件,遍历Jar包中的class文件,提取控制器Controller下属的Mapping方法的输入参数为污点分析的起始点,作为污点传播的源头;基于方法参数单步所传播到的方法集合S‑1、SQL注入漏洞污点函数集合S‑2和SSRF污点函数集合S‑3进行漏洞链路检测。本发明旨在改进现有静态分析工具在识别Java Spring框架中的SQL/SSRF漏洞准确性和覆盖率不足的问题,具有高效性、准确性、高覆盖度等优点。
技术关键词
SSRF漏洞
自动化挖掘方法
污点
动态模拟方法
参数
链路
框架
HTTP请求
观察工具
遍历方法
项目
排序算法
保存方法
控制器
接口
分析工具
指令
客户端
系统为您推荐了相关专利信息
优化分析方法
分析模块
样本
输出模块
优化分析装置
控制参数优化方法
系统控制参数
电压稳定
密度聚类算法
概率密度函数