# 安全审计报告: Java-WebSocket (TooTallNate)

作者: qrn12580创建于 2026年8月2日更新于 2026年8月2日

Bizlogic 阶段(31 个流程,34 个发现)

  • 提取的流程:31 个 WebSocket 处理器流程(在将 WebSocket 支持添加到扫描程序后)
  • 发现:34 个(5 个严重,18 个中等,11 个低)
  • 评估:所有 34 个发现都针对 src/main/example/*.java — 这些示例应用故意缺少身份验证。 0 个 CVE 可用性

传统扫描阶段(18 个原始候选项)

  • 候选项:17 个路径跨越 + 1 个授权
  • 评估:所有路径跨越候选项都是 new FileInputStream(KEYSTORE),SSL 示例代码中包含硬编码的常量路径。 0 个 CVE 可用性

扫描程序增强

  • 添加了 WebSocket 框架支持plugins/bizlogic/java.py
  • _extract_websocket_from_file() — 检测 WebSocketServer/WebSocketClient/WebSocketAdapter 扩展和 WebSocketHandler 实现
  • _match_brace_block() — 用于多类文件处理的大括号匹配

内容来源: TooTallNate/Java-WebSocket