代码审计 | 你一定会审的java系统
原文中文,约1100字,阅读约需3分钟。
📝
内容提要
2024年,计算机科学与技术大学生小胖写了一套学生管理系统作为毕业设计。他希望通过审计这套系统的Java代码来学习。文章介绍了系统的部署环境和代码审计的步骤,包括查看源码目录结构、审计第三方组件、绕过验证码进行黑盒测试、分析源码中的漏洞产生原因等。
❓
Q&A
小胖的毕业设计是什么?
小胖的毕业设计是一套学生管理系统。
代码审计的步骤有哪些?
代码审计的步骤包括查看源码目录结构、审计第三方组件、绕过验证码进行黑盒测试等。
系统的部署环境是什么?
系统的部署环境包括Windows 10、JDK 1.8.0_172和MySQL 5.7。
在代码审计中发现了什么安全漏洞?
通过黑盒测试发现登录存在验证码刷新机制的缺陷,可能导致暴力破解漏洞。
如何审计第三方组件?
审计第三方组件时,可以使用IDEA打开项目,检查fastjson、mybatis、shiro、log4j等组件。
如何检查SQL注入漏洞?
检查SQL注入漏洞可以通过全局搜索${符号,或查看dao目录下的*.xml文件。
🏷️