
Link sources to sinks in C# applications.
https://www.mandiant.com/resources/route-sixty-sink-launch
Route Sixty-Sink é uma ferramenta de código aberto que permite que defensores e pesquisadores de segurança identifiquem rapidamente vulnerabilidades em qualquer assembly .NET usando análise automatizada de source-to-sink.
Identificar vulnerabilidades em binários de aplicativos ou código-fonte é frequentemente um processo longo e tedioso. Para ajudar com isso, a análise source-to-sink é uma forma de análise de fluxo de dados que tenta identificar entradas do usuário que são passadas como argumento de uma chamada de função perigosa (um “sink”).
Ao enumerar uma lista de sinks, identificá-los dentro de um aplicativo e rastreá-los de volta até a entrada controlada pelo usuário, a análise source-to-sink pode identificar vulnerabilidades de alta fidelidade.
Embora eficaz, uma análise source-to-sink adequada é um processo demorado e manual que muitas vezes é inviável devido:
Route Sixty-Sink rastreia o fluxo de entrada do usuário através de qualquer assembly .NET e determina se essa entrada é passada como argumento de uma chamada de função perigosa (um “sink”). Route Sixty-Sink faz isso usando dois módulos principais:
Ao unir essas duas funcionalidades, Route Sixty-Sink identifica rapidamente vulnerabilidades de alta fidelidade que seriam difíceis de descobrir usando abordagens de caixa-preta ou análise estática manual.
Para uso, consulte a página Wiki página.