Всем привет!
Пишется сканер для уязвимости веб приложений на jsp.
Каким путём можно пойти в этом случае?
К примеру, понятно что могут быть скриптлеты в странице,хотя это и дурной тон, да, а вот если бины, как это отслеживать?
И вообще как правильно анализировать jsp на уязвимости?Есть варианты?
К примеру на XSS и SQL injection.
Может ссылки подкините, я перерыл кучу инфы, в инете ничего не нашёл кроме пары статей.Но примеров кода и КАК нужно реализовать и отследить уязвимости с точки зрения кода - ничего нет.
Буду рад любой помощи.Спасибо!
Анализ JSP на уязвимость (Как реализовать?)
Модератор: Модераторы разделов
-
~Marat_2006~
- Сообщения: 117
- ОС: Ubuntu Linux 8.04
Анализ JSP на уязвимость
Ктулху фхтагн!!!
-
Portnov
- Модератор
- Сообщения: 1786
- Статус: Матёрый линуксоид
- ОС: Debian testing/unstable
Re: Анализ JSP на уязвимость
Для jsp - задача очень сложная. Я не уверен, что теоретически она имеет решение. Может быть, получится решить задачу для некоторого подмножества языка, для которого безопасность равносильна выполнению некоторого количества формальных правил... Насколько я знаю, практически сейчас такие задачи решаются только для некоторых функциональных языков.
Работа: Ubuntu 9.10
Дом: Debian testing/unstable и на всякий случай winxp в virtualbox.
Для разнообразия: моя домашняя страница -http://iportnov.ru
Дом: Debian testing/unstable и на всякий случай winxp в virtualbox.
Для разнообразия: моя домашняя страница -http://iportnov.ru
-
~Marat_2006~
- Сообщения: 117
- ОС: Ubuntu Linux 8.04
Re: Анализ JSP на уязвимость
Хм...спасибо конечно, к примеру для php есть анализатор pixy.
А вот как быть с jsp...может ещё у кого нибудь будут соображения?
А вот как быть с jsp...может ещё у кого нибудь будут соображения?
Ктулху фхтагн!!!
-
Warlornhor
- Сообщения: 428
- ОС: openSUSE 12.3
Re: Анализ JSP на уязвимость
~Marat_2006~, а что Вы подразумеваете под уязвимостью, неправильная работа программы, небезопасная передача данных, что-то еще?
-
~Marat_2006~
- Сообщения: 117
- ОС: Ubuntu Linux 8.04
-
Warlornhor
- Сообщения: 428
- ОС: openSUSE 12.3
Re: Анализ JSP на уязвимость
Ничего кроме JUnit не приходит в голову...
-
sarutobi
- Сообщения: 676
- Статус: Добрость и скромнота
- ОС: Debian 5, FreeBSD 6.2/8.0
Re: Анализ JSP на уязвимость
Интересно. На примере SQL injection - соединение с БД обрабатывает jsp или бин? кто получает данные для построения запроса? кто небезопасные данные (полученные от пользователя) фильтрует? То же самое c XSS - кто фильтрует пользовательские данные? скрилет, сервлет, бин? А если бины закрытые/с обфускацией и исходников нет, что тогда?
Если рассматривать анализируемую систему как "черный ящик", то потребуется создать окружение, которое будет подсовывать безопасные и небезопасные данные этому "черному ящику" и смотреть на ответы - что на выходе в СУБД, что на выходе пользователя, что в логи пишется... Я бы строил как то вот так, другого что то не вижу....
Fire and water, earth and sky - mistery surrounds us, legends never die!
-
cy6erGn0m
- Сообщения: 119
- ОС: MandrivaLinux/Solaris 10
Re: Анализ JSP на уязвимость
Да, судя по всему нет возможности проверить любую jsp. Единственное что можно сделать это дать анализатору на вход список jsp и её возможных параметров и пусть анализатор пробует перебирать эти параметры. Однако это будет не очень-то эффективно. Особенно трудно анализатору будет понять, а удалось ли выполнить атаку? ну проскочила XSS и что? как в общем случае узначть что сработало? никак. Так что проверять каждый отдельный случай надо отдельно. Для этого QA есть.
I want to Believe!
They must find it difficult...
Those who have taken authority as the truth,
Rather than trusth as the authority.
/G.Messey/
They must find it difficult...
Those who have taken authority as the truth,
Rather than trusth as the authority.
/G.Messey/
-
Portnov
- Модератор
- Сообщения: 1786
- Статус: Матёрый линуксоид
- ОС: Debian testing/unstable
Re: Анализ JSP на уязвимость
Можно собирать базу типичных уязвимостей и как-то пытаться их в исходнике узнавать. Получится что-то наподобие антивируса, по алгоритмам.
Работа: Ubuntu 9.10
Дом: Debian testing/unstable и на всякий случай winxp в virtualbox.
Для разнообразия: моя домашняя страница -http://iportnov.ru
Дом: Debian testing/unstable и на всякий случай winxp в virtualbox.
Для разнообразия: моя домашняя страница -http://iportnov.ru