Анализ JSP на уязвимость (Как реализовать?)

Модератор: Модераторы разделов

Аватара пользователя
~Marat_2006~
Сообщения: 117
ОС: Ubuntu Linux 8.04

Анализ JSP на уязвимость

Сообщение ~Marat_2006~ »

Всем привет!
Пишется сканер для уязвимости веб приложений на jsp.
Каким путём можно пойти в этом случае?
К примеру, понятно что могут быть скриптлеты в странице,хотя это и дурной тон, да, а вот если бины, как это отслеживать?
И вообще как правильно анализировать jsp на уязвимости?Есть варианты?
К примеру на XSS и SQL injection.
Может ссылки подкините, я перерыл кучу инфы, в инете ничего не нашёл кроме пары статей.Но примеров кода и КАК нужно реализовать и отследить уязвимости с точки зрения кода - ничего нет.
Буду рад любой помощи.Спасибо!
Ктулху фхтагн!!!
Спасибо сказали:
Аватара пользователя
Portnov
Модератор
Сообщения: 1786
Статус: Матёрый линуксоид
ОС: Debian testing/unstable

Re: Анализ JSP на уязвимость

Сообщение Portnov »

Для jsp - задача очень сложная. Я не уверен, что теоретически она имеет решение. Может быть, получится решить задачу для некоторого подмножества языка, для которого безопасность равносильна выполнению некоторого количества формальных правил... Насколько я знаю, практически сейчас такие задачи решаются только для некоторых функциональных языков.
Работа: Ubuntu 9.10
Дом: Debian testing/unstable и на всякий случай winxp в virtualbox.
Для разнообразия: моя домашняя страница -http://iportnov.ru
Спасибо сказали:
Аватара пользователя
~Marat_2006~
Сообщения: 117
ОС: Ubuntu Linux 8.04

Re: Анализ JSP на уязвимость

Сообщение ~Marat_2006~ »

Хм...спасибо конечно, к примеру для php есть анализатор pixy.
А вот как быть с jsp...может ещё у кого нибудь будут соображения?
Ктулху фхтагн!!!
Спасибо сказали:
Warlornhor
Сообщения: 428
ОС: openSUSE 12.3

Re: Анализ JSP на уязвимость

Сообщение Warlornhor »

~Marat_2006~, а что Вы подразумеваете под уязвимостью, неправильная работа программы, небезопасная передача данных, что-то еще?
Спасибо сказали:
Аватара пользователя
~Marat_2006~
Сообщения: 117
ОС: Ubuntu Linux 8.04

Re: Анализ JSP на уязвимость

Сообщение ~Marat_2006~ »

К примеру тот же XSS или SQL injection.
Ктулху фхтагн!!!
Спасибо сказали:
Warlornhor
Сообщения: 428
ОС: openSUSE 12.3

Re: Анализ JSP на уязвимость

Сообщение Warlornhor »

Ничего кроме JUnit не приходит в голову...
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: Анализ JSP на уязвимость

Сообщение sarutobi »

~Marat_2006~ писал(а):
22.03.2009 22:46
К примеру тот же XSS или SQL injection.

Интересно. На примере SQL injection - соединение с БД обрабатывает jsp или бин? кто получает данные для построения запроса? кто небезопасные данные (полученные от пользователя) фильтрует? То же самое c XSS - кто фильтрует пользовательские данные? скрилет, сервлет, бин? А если бины закрытые/с обфускацией и исходников нет, что тогда?
Если рассматривать анализируемую систему как "черный ящик", то потребуется создать окружение, которое будет подсовывать безопасные и небезопасные данные этому "черному ящику" и смотреть на ответы - что на выходе в СУБД, что на выходе пользователя, что в логи пишется... Я бы строил как то вот так, другого что то не вижу....
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали:
Аватара пользователя
cy6erGn0m
Сообщения: 119
ОС: MandrivaLinux/Solaris 10

Re: Анализ JSP на уязвимость

Сообщение cy6erGn0m »

Да, судя по всему нет возможности проверить любую jsp. Единственное что можно сделать это дать анализатору на вход список jsp и её возможных параметров и пусть анализатор пробует перебирать эти параметры. Однако это будет не очень-то эффективно. Особенно трудно анализатору будет понять, а удалось ли выполнить атаку? ну проскочила XSS и что? как в общем случае узначть что сработало? никак. Так что проверять каждый отдельный случай надо отдельно. Для этого QA есть.
I want to Believe!

They must find it difficult...
Those who have taken authority as the truth,
Rather than trusth as the authority.
/G.Messey/
Спасибо сказали:
Аватара пользователя
Portnov
Модератор
Сообщения: 1786
Статус: Матёрый линуксоид
ОС: Debian testing/unstable

Re: Анализ JSP на уязвимость

Сообщение Portnov »

Можно собирать базу типичных уязвимостей и как-то пытаться их в исходнике узнавать. Получится что-то наподобие антивируса, по алгоритмам.
Работа: Ubuntu 9.10
Дом: Debian testing/unstable и на всякий случай winxp в virtualbox.
Для разнообразия: моя домашняя страница -http://iportnov.ru
Спасибо сказали: