999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

軟件注入缺陷典型案例

2015-01-07 11:29:09馮濟舟
航天標準化 2015年4期
關鍵詞:故障用戶系統

馮濟舟

(中國電子科技集團公司第三十八研究所,安徽合肥230088)

軟件注入缺陷典型案例

馮濟舟

(中國電子科技集團公司第三十八研究所,安徽合肥230088)

軟件測試是能力成熟度模型集成(CMMI,CapabilityMaturityModelIntegration)中驗證(Ver,Verification)與確認(Val,Validation)過程域的重要表現形式,是保障軟件可靠性的重要手段。近年來,隨著軟件規模的增大和復雜程度的不斷提高,軟件測試技術也不斷發展,現有測試方法已能夠確保導致系統崩潰問題的測試輸入的覆蓋。然而程序設計語言本身固有的特性使得許多漏洞無法在編譯、運行階段被發現,且這些固有漏洞在不導致系統崩潰的情況下,可以通過非法注入篡改用戶權限的形式威脅系統安全。面對此種軟件安全的新形勢,開發人員及測試人員由于缺乏此方面的經驗和認識,造成無法意識到此問題帶來的隱患,而忽略此問題的測試及修正。

本文根據實際工程經驗對此缺陷在實踐中的具體表現形式進行歸納和總結,并針對每種表現形式以具體代碼實例進行故障模式分析,給出補償措施分析,這對提高軟件質量具有重要作用。

1 命令注入導致惡意代碼破壞系統

故障模式:網絡應用程序從socket套接字中接收用戶自定義參數,并且使用這些參數啟動進程時,如果放置未經驗證的用戶輸入命令數據到一個執行請求中,用戶數據就可以直接影響執行代碼,造成用戶可以在服務器上使用應用程序特權運行允許執行破壞系統的自定義惡意代碼的情況。系統直接執行用戶人工輸入的參數para,當輸入內容為“&shutdown-s-f-d p”時,無論該用戶權限是否合法,都將導致服務器關機。

補償措施分析:對于命令注入缺陷,需要關注程序代碼中接收用戶自定義參數para,以及定義的用戶可使用合法、有效命令參數集{A}。程序只需驗證輸入的用戶命令參數para在系統規定的用戶可使用合法、有效命令參數集{A}中(cmd_para∈{A}),即可避免命令注入問題。以故障模式分析的案例為例,在系統執行用戶人工輸入參數之前,判斷所輸入參數是否符合所定義用戶可使用合法、有效命令參數規則,以此判斷該命令是否執行,從而避免非法用戶引起的服務器關機事件。

2 文件名注入導致獲得訪問權限

故障模式:網絡應用程序從socket套接字中接收來自用戶自定義文件名或路徑用于應用程序文件處理時,應用程序在服務器文件系統中存儲一些以用戶信息名稱作為文件名的用戶數據,如果未驗證的數據出現在文件名中,那么用戶就能夠獲得訪問系統上任何文件的權限,并可以向應用系統注入特殊準備的惡意數據。當用戶提供“c:\windows\system.ini”作為信息名稱和一些特別準備的配置文件內容作為信息內容時,那么在保存這些信息后,系統.ini文件可能被篡改并保存一些危險內容。

補償措施分析:對于文件注入缺陷,需要關注程序代碼中從socket套接字中接收到的用戶自定義文件名name_para,以及系統定義的用戶合法、有效文件名及路徑集{A}。程序只需驗證輸入的用戶自定義文件名name_para在系統規定的

用戶可使用合法、有效文件名或路徑集{A}中(name_para∈{A}),即可避免文件名注入問題。以故障模式分析的案例為例,當用戶人工輸入內容“c:\windows\system.ini”時,系統會根據validate函數中定義的用戶可使用的合法、有效文件名和路徑,判斷該命令是否執行,從而避免非法用戶引起的文件名注入問題。

3 SQL注入導致惡意控制數據庫

故障模式:當應用程序使用用戶提供數據或未經驗證數據源來構建SQL查詢,并且在其使用之前不對這些數據進行驗證時,用戶可能按照開發者不希望的方式改變SQL語句,從而完全控制數據庫甚至在系統上執行命令。當用戶人工輸入登錄名稱:admin'or'1'='1以及登錄口令:123456'or'1'='1時,生成的SQL語句則變為SELECT user_id,user_class,rights FROM users WHEREuser_name='admin'or'1'='1'and password='123456'or'1'='1',因為where條件始終為真,所以盡管攻擊者沒有提供任何必要的許可信息,仍將成為用戶表中的最高權限用戶而得到所有用戶的信息。

補償措施分析:對于SQL注入缺陷,需要關注程序代碼中從socket套接字中接收到的用戶自定義的輸入SQL參數,通過獲得用戶數據,對用戶輸入的SQL參數的合法性和有效性進行判斷,即可避免SQL注入問題。以模式分析的案例為例,當攻擊者人工輸入登錄名稱:admin'or'1'='1以及登錄口令:123456'or'1'='1時,通過獲得用戶數據,而不是直接創建一個包含參數值的文字查詢,從而避免非法用戶引起的SQL注入問題。

本文根據實際工程經驗描述了軟件注入缺陷在實踐過程中的具體表現形式、故障模式及補償措施,不僅可以為開發人員提供避免編程時引入軟件注入缺陷漏洞的參考,也可以作為測試人員設計測試方案的一種方法,這對提高軟件系統的可靠性具有積極意義。

[1]萬江平,孔學東,楊建梅.集成能力成熟度模型(CMMI)的研究[J].計算機應用研究,2001,(10).

[2]李興兵,李孟軍,譚躍進.軍用CMMI模型的建立初探[J].兵工自動化,2003(6).

馮濟舟(1984年—),男,碩士,工程師,現從事軟件工程化和軟件測試工作。

猜你喜歡
故障用戶系統
Smartflower POP 一體式光伏系統
工業設計(2022年8期)2022-09-09 07:43:20
WJ-700無人機系統
ZC系列無人機遙感系統
北京測繪(2020年12期)2020-12-29 01:33:58
故障一點通
連通與提升系統的最后一塊拼圖 Audiolab 傲立 M-DAC mini
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
奔馳R320車ABS、ESP故障燈異常點亮
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
故障一點通
主站蜘蛛池模板: 国产乱人免费视频| 免费在线成人网| 精品无码视频在线观看| 激情无码字幕综合| 福利国产在线| 日韩第九页| 国产女人在线| 亚洲成人动漫在线| 伊人蕉久影院| 国产三级a| 麻豆精品在线播放| 为你提供最新久久精品久久综合| 久久夜色撩人精品国产| 国产乱人伦精品一区二区| 67194成是人免费无码| 中文字幕亚洲第一| 免费Aⅴ片在线观看蜜芽Tⅴ| 欧美怡红院视频一区二区三区| 色香蕉网站| 亚洲三级a| 亚洲成人免费看| 国产99视频精品免费观看9e| 福利在线不卡一区| 国产成人精品免费视频大全五级 | 欧美视频在线观看第一页| 欧美人人干| 久久久久久高潮白浆| 伊人91视频| 免费看a毛片| 国内精自视频品线一二区| 美女毛片在线| 黄色片中文字幕| 美女内射视频WWW网站午夜| 无码免费视频| 国产美女91视频| igao国产精品| 国产精品分类视频分类一区| 久操线在视频在线观看| 国产精品任我爽爆在线播放6080 | 91口爆吞精国产对白第三集 | 99精品视频在线观看免费播放| 1769国产精品免费视频| 亚洲综合狠狠| 国产资源免费观看| 欧美激情视频二区| 欧美特黄一免在线观看| 亚洲综合天堂网| 全部毛片免费看| 欧美亚洲国产精品第一页| 国产亚洲欧美在线中文bt天堂| 在线视频精品一区| 日本91在线| 久久国产免费观看| 亚洲精品久综合蜜| 欧美a在线看| 精品国产一二三区| 久久美女精品| 91精品国产一区| 97精品伊人久久大香线蕉| 亚洲成人福利网站| 91久久青青草原精品国产| 99伊人精品| 国产在线自乱拍播放| 永久免费AⅤ无码网站在线观看| 亚洲成人网在线播放| 亚洲香蕉伊综合在人在线| 成人小视频网| 国产午夜在线观看视频| 国产精品成人第一区| 四虎影视库国产精品一区| 精品福利视频导航| 亚洲AⅤ波多系列中文字幕| 欧日韩在线不卡视频| 黄色三级毛片网站| 毛片久久久| 国产高清在线观看91精品| 一级香蕉人体视频| 91国内视频在线观看| 999国产精品| 久青草免费视频| 亚洲有码在线播放| 国产91无毒不卡在线观看|