S1xHcL's Blog.

查找 spring heapdump 中的密码明文

Word count: 275Reading time: 1 min
2021/11/01 Share

前言

最近在做项目的时候,遇到Spring框架,扫描字典发现可以访问/env较多接口,还有1G的heapdump文件。

但是翻阅的时候发现一些带有敏感关键词的属性名对应的属性值都被******代替。

网上搜索后发现可以通过 Eclipse Memory Analyzer来分析/heapdump文件查找对应明文密码。

安装和使用

安装比较简单,直接下载工具到本地打开就可以使用。

左上角点击File –> Open heap Dump导入heapdump文件,等待完成后点击Finish

点击OQL后输入查询语句,点击红色感叹号进行查询。

查找明文密码

spring boot x1

1
select * from org.springframework.web.context.support.StandardServletEnvironment

查询结果最终结果存储在 java.util.Hashtable$Entry 实例的键值对中:

propertySourcespropertySourceListarray/application.properties

spring boot x2

1
select * from java.util.Hashtable$Entry x WHERE (toString(x.key).contains("password"))

结果存储在 java.util.LinkedHashMap$Entry 实例的键值对中:

其他

1
select * from java.util.LinkedHashMap$Entry x WHERE (toString(x.key).contains("password"))

引用

使用 MAT 查找 spring heapdump 中的密码明文

CATALOG
  1. 1. 前言
  2. 2. 安装和使用
  3. 3. 查找明文密码
    1. 3.1. spring boot x1
    2. 3.2. spring boot x2
    3. 3.3. 其他
  4. 4. 引用