程式碼漏洞分析與�Code Review 後感
關於
背景說明
常見漏洞 (以 Web 為例)
談「應用程式安全風險」
安全問題分級
OWASP - Injection
OWASP - XSS/CSRF
OWASP - 身份驗證缺失
OWASP - 私密資料暴露
OWASP - XXE
OWASP - 認證錯誤
OWASP - 安全設定錯誤
OWASP - 反序列化
OWASP - Log 不足
談 code 本身
背景資訊
插曲
要產生報告,所以要測試
被 waf 鎖 IP,WTF
why code review?
Source / Sink
Source / Sink
開工喇
nikto2 和 nmap 先敲一敲再說
然後沒找到明顯的洞
順序
環境分析
程式架構分析
程式架構分析
此時已知的問題
程式邏輯分析
程式邏輯分析
程式邏輯分析
後來找到 legacy API 的接入點
發現沒啥用
程式邏輯分析
程式邏輯分析
程式邏輯分析
程式邏輯分析
程式邏輯分析
程式邏輯分析
結論
結論