[发明专利]确定计算机软件应用对于特权升级攻击的脆弱性有效
| 申请号: | 201280006387.0 | 申请日: | 2012-01-30 |
| 公开(公告)号: | CN103339635A | 公开(公告)日: | 2013-10-02 |
| 发明(设计)人: | M·匹斯托爱;O·塞伽尔;O·特立普 | 申请(专利权)人: | 国际商业机器公司 |
| 主分类号: | G06F21/51 | 分类号: | G06F21/51;G06F21/55 |
| 代理公司: | 中国国际贸易促进委员会专利商标事务所 11038 | 代理人: | 边海梅 |
| 地址: | 美国*** | 国省代码: | 美国;US |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 确定 计算机软件 应用 对于 特权 升级 攻击 脆弱 | ||
1.一种用于确定计算机软件应用对于特权升级攻击的脆弱性的方法,该方法包括:
识别计算机软件应用的指令的候选访问受限区域;
静态地分析所述候选访问受限区域,以确定是否存在控制向所述候选访问受限区域中的执行流动的条件指令;
执行静态分析,以确定所述条件指令是否依赖于所述计算机软件应用内的数据源;和
在缺少所述条件指令或数据源中的任一者时,将所述候选访问受限区域指定为对于特权升级攻击是脆弱的。
2.根据权利要求1的方法,其中,识别计算机软件应用的指令的候选访问受限区域包括:
根据用于将指令中的任一个识别为访问受限指令的预定准则来识别所述候选访问受限区域。
3.根据权利要求1的方法,其中,识别计算机软件应用的指令的候选访问受限区域包括:
接收所述候选访问受限区域在所述计算机软件应用内的手动键入位置。
4.根据权利要求1的方法,其中,识别计算机软件应用的指令的候选访问受限区域包括:
执行所述计算机软件应用的差分黑箱测试以识别所述候选访问受限区域。
5.根据权利要求4的方法,其中,执行所述计算机软件应用的差分黑箱测试以识别所述候选访问受限区域包括:
控制黑箱测试器以作为被授权访问所述计算机软件应用的受限区域的用户执行模拟与所述计算机软件应用的交互作用的第一测试;
控制所述黑箱测试器以作为不被授权访问所述计算机软件应用的受限区域的用户执行模拟与所述计算机软件应用的交互作用的第二测试;
比较两个测试的结果,以识别暴露于授权用户但不暴露于未授权用户的任何数据条目界面;
将所识别的数据条目界面与所识别的数据条目界面下面的计算机软件应用指令相关;和
将相关的指令指定为所述候选访问受限区域。
6.根据权利要求1的方法,其中,识别计算机软件应用的指令的候选访问受限区域包括:
通过使用安全敏感动作的预定规范来静态分析应用指令。
7.根据权利要求1的方法,其中,识别计算机软件应用的指令的候选访问受限区域包括:
通过使用与安全敏感动作有关的域特定知识的预定规范来静态分析应用指令。
8.根据权利要求1的方法,还包括:
对于通过所述计算机软件应用暴露并且导致由所述条件指令执行的认证测试的各数据条目界面,
作为被授权访问所述计算机软件应用的受限区域的用户执行模拟与所述数据条目界面的交互作用的第一测试,
作为不被授权访问所述计算机软件应用的受限区域的用户执行模拟与所述数据条目界面的交互作用的第二测试,并且,
如果只有所述第一测试成功,那么确定所述认证测试是有效的认证测试。
9.根据权利要求1的方法,还包括:
通过计算机控制的输出装置呈现将所述候选访问受限区域指定为对于特权升级攻击是脆弱的。
10.一种用于确定计算机软件应用对于特权升级攻击的脆弱性的计算机程序产品,该计算机程序产品包括:
计算机可读存储介质;和
在所述计算机可读存储介质中体现的计算机可读程序代码,其中,所述计算机可读程序代码被配置为:
识别计算机软件应用的指令的候选访问受限区域;
静态地分析所述候选访问受限区域,以确定是否存在控制向所述候选访问受限区域中的执行流动的条件指令;
执行静态分析,以确定所述条件指令是否依赖于所述计算机软件应用内的数据源;和
在缺少所述条件指令和数据源中的任一者时,将所述候选访问受限区域指定为对于特权升级攻击是脆弱的。
11.根据权利要求10的计算机程序产品,其中,被配置为识别计算机软件应用的指令的候选访问受限区域的计算机可读程序代码进一步被配置为:
根据用于将指令中的任一个识别为访问受限指令的预定准则识别所述候选访问受限区域。
12.根据权利要求10的计算机程序产品,其中,被配置为识别计算机软件应用的指令的候选访问受限区域的计算机可读程序代码进一步被配置为:
接收所述候选访问受限区域在所述计算机软件应用内的手动键入位置。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于国际商业机器公司,未经国际商业机器公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201280006387.0/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种用于装载机场货物的千斤顶
- 下一篇:反射片抖屑装置





