java-framework-audit

Installation
SKILL.md

Java 框架特定漏洞源码审计

框架漏洞的本质分两类: 框架自身缺陷(已知 CVE,升级即修)和框架误用(开发者对框架安全机制理解不足导致的配置/编码缺陷)。本 skill 关注的核心问题是: 被审计项目的代码如何触发这些已知的框架缺陷模式。

深入参考


5 大框架/组件速查表

框架/组件 核心风险 首要搜索关键字 典型严重度
Spring 全家桶 SpEL 注入 / Actuator 暴露 / Mass Assignment @Value SpelExpression Actuator management.endpoints 高-严重
Struts2 OGNL 注入 / Content-Type 解析 struts.xml ActionSupport ValueStack ognl 严重
Shiro RememberMe 反序列化 / URI 绕过 setCipherKey rememberMe ShiroFilterChain 严重
FastJSON/Jackson/Gson 反序列化 autotype / polymorphic JSON.parseObject JSON.parse enableDefaultTyping @JsonTypeInfo 严重
MyBatis ${} SQL 拼接注入 ${ 在 Mapper XML / @Select @Update 注解
Related skills

More from wgpsec/aboutsecurity

Installs
7
GitHub Stars
1.3K
First Seen
Apr 22, 2026