# 安全审计报告: Java-WebSocket (TooTallNate)
作者: qrn12580创建于 2026年8月2日更新于 2026年8月2日
Bizlogic 阶段(31 个流程,34 个发现)
- 提取的流程:31 个 WebSocket 处理器流程(在将 WebSocket 支持添加到扫描程序后)
- 发现:34 个(5 个严重,18 个中等,11 个低)
- 评估:所有 34 个发现都针对
src/main/example/*.java— 这些示例应用故意缺少身份验证。 0 个 CVE 可用性。
传统扫描阶段(18 个原始候选项)
- 候选项:17 个路径跨越 + 1 个授权
- 评估:所有路径跨越候选项都是
new FileInputStream(KEYSTORE),SSL 示例代码中包含硬编码的常量路径。 0 个 CVE 可用性。
扫描程序增强
- 添加了 WebSocket 框架支持到
plugins/bizlogic/java.py: _extract_websocket_from_file()— 检测WebSocketServer/WebSocketClient/WebSocketAdapter扩展和WebSocketHandler实现_match_brace_block()— 用于多类文件处理的大括号匹配
内容来源: TooTallNate/Java-WebSocket