买专利卖专利找龙图腾,真高效! 查专利查商标用IPTOP,全免费!专利年费监控用IP管家,真方便!
摘要:本发明公开了一种基于软件漏洞识别的置信度标识方法,从多种预定链路收集已知软件漏洞信息,所述已知软件漏洞信息包括CPE信息、漏洞描述信息、开源软件发行信息;提取待测软件的包名、版本信息;将所述包名与CPE信息、漏洞描述数据、开源软件发行信息进行匹配,如果包名匹配不成功,则基于软件包命名矩阵,查找对应的别名,通过别名进行匹配,将所述版本信息与已知软件漏洞信息的版本信息进行匹配,根据匹配结果标识所依据的漏洞源数据的置信度;本发明通过包名或者别名匹配到的数据,以及版本号信息是否匹配,为不同的漏洞数据源设置置信度,从而判断漏洞检测结果的准确度以及达到漏洞检测的全面性,同时为后续漏洞修复的策略提供依据。
主权项:1.一种基于软件漏洞识别的置信度标识方法,其特征在于,该方法包括:从多种预定链路收集已知软件漏洞信息,所述已知软件漏洞信息包括CPE信息、漏洞描述信息、开源软件发行信息;提取待测软件的包名、版本信息;将所述包名、版本信息分别与CPE信息进行匹配;如果均与CPE信息匹配成功,则标识所述CPE信息对应的漏洞数据来源为第一置信度,并确定待测软件存在所述CPE信息对应的漏洞;如果包名与CPE信息匹配不成功,则将包名、版本信息分别与漏洞描述数据进行匹配;如果均与漏洞描述数据进行匹配成功,则标识与漏洞描述数据对应的漏洞数据来源为第二置信度,并确定待测软件存在所述漏洞描述数据对应的漏洞;如果包名与漏洞描述数据匹配不成功,则将包名、版本信息分别与开源软件发行信息进行匹配;如果包名与开源软件发行信息进行匹配成功,且版本号小于修复版本号,则标识与开源软件发行信息对应的漏洞数据来源为第三置信度,并判断待测软件有存在开源软件发行信息对应的漏洞的第一可能性;如果所述包名与CPE信息、漏洞描述数据或者开源软件发行信息匹配成功,但版本号匹配不成功,则标识与CPE信息、漏洞描述数据对应的漏洞数据来源为第四置信度,所述第四置信度为最低的置信度,并判断待测软件存在与CPE信息、漏洞描述数据对应的漏洞的第二可能性;如果包名与开源软件发行信息匹配不成功,则将包名通过软件包命名矩阵进行检索,获取到与该包名对应的别名;将所述别名与开源软件发行信息进行匹配,如果匹配成功,将所述版本信息与开源软件发行信息进行匹配,如果版本信息匹配成功,则将开源软件发行信息对应的数据源标识为第七置信度,并判断待测软件存在与开源软件发行信息对应的漏洞的第三可能性,所述第七置信度低于第三置信度,所述第三可能性大于第二可能性;如果所述别名与CPE信息、漏洞描述数据或者开源软件发行信息匹配成功,但版本号匹配不成功,则标识与CPE信息、漏洞描述数据对应的漏洞数据来源为第四置信度,所述第四置信度为最低的置信度,并判断待测软件存在与CPE信息、漏洞描述数据对应的漏洞的第二可能性。
全文数据:
权利要求:
百度查询: 北京中科微澜科技有限公司 一种基于软件漏洞识别的置信度标识方法、信息存储介质
免责声明
1、本报告根据公开、合法渠道获得相关数据和信息,力求客观、公正,但并不保证数据的最终完整性和准确性。
2、报告中的分析和结论仅反映本公司于发布本报告当日的职业理解,仅供参考使用,不能作为本公司承担任何法律责任的依据或者凭证。