IAST 工具初探

VSole2021-11-30 08:19:03

1、openrasp-iast

openrasp-iast 是一款灰盒扫描工具,目前开源的IAST扫描器,通过安装Agent和扫描器,能够结合应用内部hook点信息,针对获取到的url请求参数进行fuzz,从而检测到安全漏洞。

支持的编程语言:Java、PHP。

官方文档:

https://rasp.baidu.com/doc/install/iast.html

2、火线~洞态IAST

洞台IAST提供SAAS平台,个人用户通过填写问卷注册登录,下载Agent进行应用程序部署,正常访问应用,就可以触发漏洞检测。漏洞结果提供比较详细的HTTP数据包和污点流图,可用于快速验证和复现漏洞。

支持的编程语言:Java、C#、Net Core。

官方主页:

https://hxsecurity.github.io/DongTaiDoc/#/

3、Semmle QL

以一种独特的方法寻找代码中的漏洞,将代码当成数据,将分析问题变成对数据库的请求。

支持的编程语言:Java,Python,JavaScript,TypeScript,C#,Go,C/C ++。

免费检测平台:

https://lgtm.com

漏洞编程语言
本作品采用《CC 协议》,转载必须注明作者和本文链接
Java 提供了一种方便地序列化数据的方法,以在数据通过网络发送时保持其完整性。如果没有适当的保护措施,攻击者可以利用反序列化过程中的漏洞
谷歌践行美国总统拜登的网络安全行政令,阐述其推进美国政府零信任计划的工作
冲突的业务需求是一个常见问题——您可以在组织的每个角落找到它,包括在信息技术领域。解决这些冲突是必须的,但这并不总是那么容易——尽管有时有一种新的解决方案会有所帮助。
35万个项目受到影响通过分析影响,Trellix 研究人员发现该漏洞存在于数千个开源和闭源软件项目中。对其余存储库运行自动检查将受影响的项目数量增加到 65%,这表明存在广泛的问题。然而,这个小样本集仅作为估算 GitHub 上所有受影响的存储库的基准。稍后,它们将通过拉取请求添加到主项目中。
Solidity是以太坊生态系统中使用最广泛的智能合约编程语言之一。然而,像任何软件一样,Solidity编
Apache Struts是一个用Java编程语言开发web应用程序的开源框架,被全球企业广泛使用,包括沃达丰、洛克希德·马丁、维珍大西洋和IRS等财富100强企业中65%的企业。
Java和Python这两种流行的编程语言包含类似的安全漏洞,可以利用这些漏洞发送未经授权的电子邮件并绕过任何防火墙防御。而且,由于这两个缺陷仍未修补,黑客可以利用这一优势设计针对关键网络和基础设施的潜在网络攻击行动。
360漏洞云近日监测到 Apache 官方发布了一条安全公告,修复了一个命令注入漏洞
360漏洞云监测到 Rust 0.5.0 之前的 libsecp256k1 crate 中存在溢出漏洞(CVE-2021-38195)。
成功的SQL注入攻击允许攻击者读取或写入数据库,并可能执行管理命令,具体取决于服务器授予的权限。确保登录的用户为指定授权的用户。注入攻击向量android应用程序的攻击面与典型的web和网络应用程序截然不同。如果使用WebView显示远程网站,则逃避HTML的负担将转移到服务器端。为了测试这些攻击,自动输入模糊被认为是一种有效的方法。
VSole
网络安全专家