java-framework-audit
Installation
SKILL.md
Java 框架特定漏洞源码审计
框架漏洞的本质分两类: 框架自身缺陷(已知 CVE,升级即修)和框架误用(开发者对框架安全机制理解不足导致的配置/编码缺陷)。本 skill 关注的核心问题是: 被审计项目的代码如何触发这些已知的框架缺陷模式。
深入参考
- 5 大框架/组件漏洞模式详解 → references/framework-vulns.md
5 大框架/组件速查表
| 框架/组件 | 核心风险 | 首要搜索关键字 | 典型严重度 |
|---|---|---|---|
| Spring 全家桶 | SpEL 注入 / Actuator 暴露 / Mass Assignment | @Value SpelExpression Actuator management.endpoints |
高-严重 |
| Struts2 | OGNL 注入 / Content-Type 解析 | struts.xml ActionSupport ValueStack ognl |
严重 |
| Shiro | RememberMe 反序列化 / URI 绕过 | setCipherKey rememberMe ShiroFilterChain |
严重 |
| FastJSON/Jackson/Gson | 反序列化 autotype / polymorphic | JSON.parseObject JSON.parse enableDefaultTyping @JsonTypeInfo |
严重 |
| MyBatis | ${} SQL 拼接注入 |
${ 在 Mapper XML / @Select @Update 注解 |
高 |