codefuse-ai / codefuse-ai/CodeFuse-Query

关于 CWE-022 规则实现与传播建模方式以及是否可用于owasp benchmark测试的咨询

オープン
#126 コメント 0 件 リアクション 1 件 担当者 0 名 GitHub で見る
主要言語
Java
スター
358
フォーク
40
PR マージ指標
30日以内にマージされた PR はありません

説明

您好,开发者团队,我是一名正在学习 CodeFuse-Query 的大二学生,目前正在基于 Sparrow 2.1.0 尝试开发漏洞检测规则。
我最近在尝试实现 CWE-022 相关规则(TaintPath 和 ZipSlip),并使用 OWASP Benchmark v1.2 作为测试数据。
目前我已经能够:
正常生成有关benchmark的2740个测试用例的 coref_java_src 数据库
阅读 language/java/lib 中的 schema(Callable、CallableBinding、CallGraph 等)
编写gdl,且排查一定的错误,但是对于schema的应用还是感到非常困惑

我遇到了一个问题:
我尝试通过 CallableBinding 构建 Source 到 Sink 的调用传播关系,例如:
Source:
HttpServletRequest.getParameter / getHeader
Sink:
java.io.File 构造函数、路径操作相关 API
规则可以正常运行,但始终返回空结果。

我目前不确定:
CodeFuse-query 是否推荐通过 Callable 调用图来实现类似污点传播分析?
是否存在官方推荐的漏洞检测规则示例可以参考?如像codeql里面的默认cwe checker(已上传,需要改一下名字)

Sparrow 2.1.0 是否对规则建模方式有新的推荐实践?
我已经编写了两个规则(TaintPath.gdl 和 ZipSlip.gdl),可以作为附件提供。
想请教一下目前实现 CWE 类漏洞规则检测的一般思路。
非常感谢。

[TaintPath.gdl.txt](https://github.com/user-attachments/files/25185949/TaintPath.gdl.txt)
[ZipSlip.gdl.txt](https://github.com/user-attachments/files/25185948/ZipSlip.gdl.txt)

[TaintedPath.ql.txt](https://github.com/user-attachments/files/25185973/TaintedPath.ql.txt)
[ZipSlip.ql.txt](https://github.com/user-attachments/files/25185974/ZipSlip.ql.txt)

コントリビューションガイド

このリポジトリのコントリビューションガイドは索引されていません

調査の方向性

まず、添付された TaintPath.gdl、ZipSlip.gdl、TaintedPath.ql、ZipSlip.ql ファイルとともに、language/java/lib のスキーマ、特に Callable、CallableBinding、CallGraph を確認します。生成された OWASP Benchmark v1.2 coref_java_src データベースに対して、空の結果になる挙動を再現します。CWE-022 の source-to-sink モデリングに関する文書化されたアプローチと、これらのルールをベンチマークで評価できるかどうかを確立できれば完了です。

索引モデルが issue の本文から書いたものです。

評価

技術スタック
java
領域
security
issue の種類
機能追加
難易度
5/5
見積もり時間
1週間以上
活発さ
停滞
明瞭さ
説明が足りない
初心者へのやさしさ
25/100

新しい issue をメールで受け取る

初心者向けの GitHub issue を短くまとめたダイジェスト。