Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ESAPI__esapi-java-legacy_CVE-2022-24891_2-2-3-1 — Библиотека OWASP Enterprise Security API, предоставляющая средства безопасности для Java-веб-приложений, включая аутентификацию, контроль доступа, проверку входных данных, шифрование и кодирование для снижения риска уязвимостей. | Kitploit
Инструменты/GitHubGitHub/shoucheng3/esapi__esapi-java-legacy_cve-2022-24891_2-2-3-1
Аутентификация и авторизацияСтатический анализИнструменты шифрования/дешифрованияАнализ уязвимостейАнализ КодаВеб-безопасностьНеправильная КонфигурацияБезопасность API

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
shoucheng3/esapi__esapi-java-legacy_cve-2022-24891_2-2-3-1

ESAPI__esapi-java-legacy_CVE-2022-24891_2-2-3-1

Библиотека OWASP Enterprise Security API, предоставляющая средства безопасности для Java-веб-приложений, включая аутентификацию, контроль доступа, проверку входных данных, шифрование и кодирование для снижения риска уязвимостей.

Репозиторий
61 год назадЕщё не проверено

Enterprise Security API для Java (Legacy)

Build Status Coverage Status Coverity Status CII Best Practices

OWASP® ESAPI (The OWASP Enterprise Security API) — это бесплатная библиотека с открытым исходным кодом для контроля безопасности веб-приложений, которая упрощает программистам написание приложений с меньшим уровнем риска. Библиотека ESAPI для Java разработана, чтобы упростить программистам добавление средств безопасности в существующие приложения. ESAPI для Java также служит надёжной основой для новой разработки.

Где находится вики-страница OWASP ESAPI?

Вики-страницы OWASP ESAPI можно найти на https://owasp.org/www-project-enterprise-security-api/. В legacy-репозитории ESAPI на GitHub также есть несколько полезных вики-страниц.

Что означает Legacy?

Это legacy-ветка ESAPI, что означает, что это активно поддерживаемая ветка проекта, однако значительная *новая* функциональность для этой ветки разрабатываться *не* будет. Функции, уже запланированные для ветки 2.x, будут продвигаться вперёд. Вы найдёте этот репозиторий GitHub на [https://github.com/ESAPI/esapi-java-legacy](https://github.com/ESAPI/esapi-java-legacy).

ВАЖНЫЕ ПРИМЕЧАНИЯ: Веткой по умолчанию для ESAPI legacy теперь является ветка 'develop' (а не ветка 'main' (ранее 'master')), в которой теперь будут выполняться будущие разработки, исправления ошибок и т. д. Ветка 'main' теперь помечена как «защищённая»; она отражает последний стабильный выпуск ESAPI (2.1.0.1 на сегодняшний день). Обратите внимание, что это изменение, делающее ветку 'develop' веткой по умолчанию, может повлиять на любые pull request'ы, которые вы собирались сделать.

Кроме того, минимальная базовая версия Java для использования ESAPI — Java 7. (Это было изменено с Java 6 во время выпуска 2.2.0.0.)

Где я могу найти ESAPI 3.x?

https://github.com/ESAPI/esapi-java

Однако обратите внимание, что работа над ESAPI 3 ещё не началась всерьёз и находится лишь на самых ранних стадиях планирования. Даже существующий там код, скорее всего, изменится.

Примечания к выпускам ESAPI

Примечания к выпускам ESAPI можно найти в каталоге «documentation» проекта ESAPI. Обычно они называются «esapi4java-core-2.#.#.#-release-notes.txt», где «2.#.#.#» относится к номеру выпуска ESAPI (в котором используется семантическое версионирование).

ВАЖНО

Начиная с ESAPI 2.2.3.0, ESAPI использует версию AntiSamy, которая по умолчанию включает 'slf4j-simple' и выполняет проверку XML-схемы для файлов политик AntiSamy. Пожалуйста, ПРОЧТИТЕ примечания к выпуску 2.2.3.0 (по крайней мере, начальную часть) для получения важных сведений, которые, вероятно, повлияют на ваше использование ESAPI! Вы были предупреждены!!!

Где найти Jar-файлы ESAPI

Последний выпуск ESAPI — 2.2.3.0. Jar-файл конфигурации по умолчанию и его GPG-подпись можно найти по адресам esapi-2.2.3.0-configuration.jar и esapi-2.2.3.0-configuration.jar.asc соответственно.

Последние обычные jar-файлы ESAPI доступны в Maven Central.

Однако перед началом нового проекта с использованием ESAPI обязательно прочтите «Стоит ли мне использовать ESAPI?».

Политика устаревания ESAPI

Если мы случайно не наделаем ошибок, мы намерены сохранять классы, методы и/или поля, помеченные как «@deprecated», минимум два (2) года или до следующего крупного номера выпуска (например, 3.x на данный момент), в зависимости от того, что наступит раньше, прежде чем удалить их. Обратите внимание, что эта политика не распространяется на классы в пакете org.owasp.esapi.reference. Предполагается, что вы не должны использовать такие классы напрямую в своём коде.

Участие в разработке ESAPI legacy

Как я могу внести вклад или помочь с исправлением ошибок?

Сделайте форк и отправьте pull request! Проще простого! Мы обычно принимаем только исправления ошибок, а не новые функции, потому что, как legacy-проект, мы не собираемся добавлять новые функции, хотя возможны исключения. Если вы хотите предложить новую функцию, лучше всего обсудить её в списке рассылки ESAPI-DEV, упомянутом ниже. Обратите внимание, что мы проверяем все pull request'ы, включая стиль кодирования любых изменений; используйте тот же стиль кодирования, что и в файлах, которые вы редактируете.

Если вы новичок в ESAPI, хорошее место для начала — поискать проблемы GitHub с пометкой «good first issue». (Например, чтобы найти все открытые проблемы с этой меткой, используйте https://github.com/ESAPI/esapi-java-legacy/issues?q=is%3Aissue+is%3Aopen+label%3A%22good+first+issue%22.)

Дополнительные сведения можно найти в файле «CONTRIBUTING-TO-ESAPI.txt».

Что случилось с Google Code?

В середине 2014 года ESAPI перенёс весь код на GitHub. Этот перенос был завершён в ноябре 2014 года.

А как насчёт проблем, всё ещё размещённых на Google Code?

Все проблемы из Google Code были перенесены в issues GitHub. У нас есть выделенный экземпляр JIRA/Confluence, но он не настроен на синхронизацию с issues GitHub, и поэтому его не следует использовать. JIRA — это замечательно, но если мы не можем синхронизировать её с issues GitHub (именно там большинство наших пользователей сообщают о проблемах), она непригодна. Как разработчики, мы не хотим тратить время на закрытие проблем из нескольких систем отслеживания ошибок. Поэтому, пока не произойдёт эта синхронизация (см. issue GitHub #371), пожалуйста, используйте ТОЛЬКО GitHub для сообщения об ошибках.

Сообщая о проблеме, будьте чётки и постарайтесь убедиться, что у команды разработчиков ESAPI достаточно информации для воспроизведения ваших результатов. Если вы ещё этого не сделали, возможно, сейчас самое время прочитать классическую статью Эрика С. Рэймонда «Как задавать вопросы умным способом» по адресу http://www.catb.org/esr/faqs/smart-questions.html перед публикацией своей проблемы.

Нашли проблему?

Если вы нашли ошибку, создайте issue в репозитории esapi-legacy-java: https://github.com/ESAPI/esapi-java-legacy/issues

ПРИМЕЧАНИЕ. Пожалуйста, НЕ используйте issues GitHub для вопросов об ESAPI. Если вы хотите это сделать, отправьте сообщение в любой из 2 списков рассылки (теперь на Google Groups), расположенных внизу этой страницы. Если мы обнаружим вопросы в issues GitHub, мы просто закроем их и направим вас сделать это в любом случае.

Нашли уязвимость?

Если вы нашли уязвимость в ESAPI legacy, сначала поищите в списке проблем (см. выше), не сообщалось ли о ней уже. Если нет, пожалуйста, свяжитесь напрямую с Кевином У. Уоллом (kevin.w.wall at gmail.com) и Мэттом Сейлом (matt.seil at owasp.org). Пожалуйста, не сообщайте об уязвимостях через issues GitHub или списки рассылки ESAPI, так как мы хотим обеспечить безопасность наших пользователей, пока реализуется и разворачивается исправление. Если вы хотите получить признание за найденную уязвимость, пожалуйста, следуйте этому процессу. (В конечном итоге мы хотели бы, чтобы этим занимался BugCrowd, но это ещё впереди.) Кроме того, отправляя электронное письмо с описанием уязвимости, делайте это с адреса электронной почты, который вы обычно проверяете.

Более подробная информация доступна в файле «SECURITY.md».

Где найти дополнительную информацию об ESAPI

Вики: https://owasp.org/www-project-enterprise-security-api/

Ночная сборка: Travis CI - https://travis-ci.org/bkimminich/esapi-java-legacy

JIRA: https://owasp-esapi.atlassian.net/browse/ESAPILEG
Issues: До дальнейшего уведомления используйте issues GitHub для сообщения об ошибках и запросах на улучшение.

Документация: https://owasp-esapi.atlassian.net/wiki/display/ESAPILEG/ESAPI+Legacy (скоро), пока что общую документацию можно найти в каталоге «documentation/», а последнюю Javadoc — на https://www.javadoc.io/doc/org.owasp.esapi/esapi/

Поддержка в реальном времени доступна на нашем IRC-канале (но если вы хотите это сделать и хотите, чтобы команда разработчиков ESAPI участвовала, сначала сообщите нам по электронной почте дату/время):
Сервер: irc.freenode.net
Канал: #esapi
Веб-чат: https://webchat.freenode.net/

Списки рассылки: По состоянию на 2019-03-25 два списка рассылки ESAPI были официально перенесены со своих списков рассылки Mailman на новое место в Google Groups.

Названия двух групп Google: «esapi-project-users» и «esapi-project-dev», в которые вы можете ОТПРАВЛЯТЬ сообщения после того, как подпишетесь на них через «Подписка на список пользователей ESAPI» и «Подписка на список разработчиков ESAPI» соответственно.

Старые архивы прежних списков рассылки Mailman для ESAPI-Users и ESAPI-Dev по-прежнему доступны по адресам https://lists.owasp.org/pipermail/esapi-users/ и https://lists.owasp.org/pipermail/esapi-dev/ соответственно.

Общий обзор Google Groups и его веб-интерфейса см. на https://groups.google.com/forum/#!overview

За помощью по подписке и отписке от Google Groups обращайтесь к https://webapps.stackexchange.com/questions/13508/how-can-i-subscribe-to-a-google-mailing-list-with-a-non-google-e-mail-address/15593#15593.


OWASP является зарегистрированным товарным знаком OWASP Foundation, Inc.

Скачать инструмент