首页 专利交易 科技果 科技人才 科技服务 国际服务 商标交易 会员权益 IP管家助手 需求市场 关于龙图腾
 /  免费注册
到顶部 到底部
清空 搜索

检测并防止跨站点请求伪造缓解特征的不一致使用 

买专利卖专利找龙图腾,真高效! 查专利查商标用IPTOP,全免费!专利年费监控用IP管家,真方便!

申请/专利权人:微软技术许可有限责任公司

摘要:本文公开的技术检测Web应用中的跨站点请求伪造CSRF漏洞。在某些配置中,CSRF漏洞是通过分析Web应用的源代码来检测的。具体来说,CSRF漏洞通过确定一个或多个框架的CSRF缓解特征是否被错误或不一致地使用被检测。Web框架提供的一些CSRF缓解特征将能力注入到Web应用中,例如以自动将防伪令牌存储在cookie中,将防伪令牌从cookie复制到HTML表单或请求报头中,或者确定表单提交或请求报头是否包含与cookie相同的防伪令牌。CSRF漏洞可以通过分析源代码来标识这些特征之一是否被忽略或端到端使用不正确被检测。CSRF漏洞还可以通过标识多个Web框架的CSRF缓解特征何时不兼容被检测。

主权项:1.一种用于检测跨站点请求伪造漏洞的方法,包括:接收Web应用的源代码,所述源代码包括服务器侧源代码和客户端侧源代码;标识所述服务器侧源代码使用的框架以及所述客户端侧源代码使用的Web框架;以及基于至少以下一项的确定,生成所述源代码中跨站点请求伪造漏洞的指示:所述框架的第一特征被错误地应用于所述服务器侧源代码内的认证函数,其中所述第一特征使防伪令牌在所述认证函数被执行时被生成,并且其中所述第一特征使所述防伪令牌在所述认证函数被执行时被包括在cookie中,所述Web框架的第二特征被错误地应用于客户端侧源代码内的Web请求生成函数,其中所述第二特征确保由所述Web请求生成函数生成的Web请求包括所述防伪令牌的副本,以及所述框架的第三特征被错误地应用于响应所述Web请求的服务器侧函数,其中所述第三特征验证被包括在所述cookie中的所述防伪令牌与被包括在所述Web请求中的所述防伪令牌的所述副本相匹配。

全文数据:

权利要求:

百度查询: 微软技术许可有限责任公司 检测并防止跨站点请求伪造缓解特征的不一致使用

免责声明
1、本报告根据公开、合法渠道获得相关数据和信息,力求客观、公正,但并不保证数据的最终完整性和准确性。
2、报告中的分析和结论仅反映本公司于发布本报告当日的职业理解,仅供参考使用,不能作为本公司承担任何法律责任的依据或者凭证。