最近在哔哩哔哩看 到Swallow 代码审计系统的宣传,发现功能比较适合我目前的工作需要,安装使用了一下,简单做了一个笔记,分享给有需要的朋友....fortify扫描出来的漏洞,
点击查看详情,能看到污点参数的入口,还有执行的位置,如下图所示
fortify的报告是英文版本,不过也都是一些常见的词汇,用这到没啥影响....查看危险函数
危险函数其实是通过semgrep实现的危险规则检测,比如当调用一些敏感函数,会在这里出现;当然出现的其实也不仅仅是危险的函数,可能还会有一些其他的规则
查看详情之后,这里会看到详细的漏洞信息...如上图所示,这个提示是说代码里用到了system函数,然后就是解释这个函数为什么有相关安全风险....查看依赖漏洞
依赖漏洞指的是A项目用到了B项目的代码,如果B项目出现漏洞,那么可能导致A项目也出现,Swallow的依赖漏洞检测使用的是墨菲SCA工具,如下图所示
展开详情页后,可以看到依赖漏洞的CVE