veracode相关内容

仅使用 replaceAll("\r", "_").replaceAll("\n", "_") 通过 Veracode CWE 117(不正确的日志输出中和)

我在一些论坛上读到一个神话,即通过执行此类操作就足以通过 Veracode CWE 117(日志的不当输出中和)问题.有人可以确认是否是这种情况吗? message.replaceAll("\r", "_").replaceAll("\n", "_"); 来自本主题 如何修复 VeracodeCWE 117(不正确的日志输出中和),我知道我需要做这样的事情 ESAPI.encoder(). ..
发布时间:2021-11-30 16:58:30 Java开发

如何修复Veracode-跨站点脚本-CWE ID 80-基本XSS-在.each函数中使用$(item)

因此,当我们在Web应用程序中扫描Veracode时,我发现许多跨站点脚本缺陷, “网页中与脚本相关的HTML标记的不正确中和(基本XSS)"(CWE ID 80). 而且,由于存在一些缺陷,我不知道如何解决此特定情况.下面是我的代码- $(“.ui-dialog-buttonset .ui-button:visible").each(function(index,item){va ..
发布时间:2021-05-14 19:33:18 前端开发

仅使用replaceAll("\ r","_").replaceAll("\ n","_")传递Veracode CWE 117(日志输出不正确中和)

我在一些论坛上读到一个神话,那就是这样做足以通过Veracode CWE 117(日志输出不正确中和)问题.有人可以确认是否是这种情况吗? message.replaceAll("\ r","_").replaceAll("\ n","_"); 通过本主题如何修复VeracodeCWE 117(日志输出中和不当),我知道我需要做这样的事情 ESAPI.encoder().encodeF ..
发布时间:2021-04-12 19:47:48 Java开发

如何在不引入XSS的情况下允许用户控制CSS?

我有一个应用程序,可以根据客户的要求自定义HTML模板.它提供了在创建模板时包括CSS样式脚本的规定,该模板将在生成模板时最后注入.这样,客户/支持人员可以动态生成各种HTML模板. 但是当我将该项目进行安全扫描时,所有CSS注入都被检测为安全漏洞(XSS注入).我的应用程序本身是基于CSS注入进行设计的,因为创建动态HTML模板时不需要开发人员参与. 有没有办法在达到应用程序最终结果 ..
发布时间:2020-07-13 19:54:21 前端开发

VeraCode报告ServiceStack OrmLite对SQL命令("SQL注入")(CWE ID 89)中使用的特殊元素进行了不正确的中和

好,所以我在Web API中使用ServiceStack OrmLite满足我的数据需求.当我将代码提交给VeraCode进行代码安全性扫描和验证时,结果报告显示OrmLite显示了潜在的SQL Injection攻击媒介. ServiceStack.OrmLite.dll GridReader DapperMultiple(System.Data.IDbConnection, ..
发布时间:2020-07-13 19:54:18 C#/.NET

修复ASP.Net中的会话固定漏洞

使用.Net Framework 4.7的混合webforms/mvc asp.net应用程序已在Veracode动态扫描中标记为“会话固定"漏洞.这意味着Veracode获取登录页面,更改SessionId cookie(ASP.NET_SessionId),然后使用有效的用户ID和密码进行张贴以进行登录. ASP.Net登录用户,但获取此更改后的SessionId cookie并继续使用它;使 ..
发布时间:2020-07-13 19:54:09 C#/.NET

HTTP标头中CRLF序列的不正确中和

我在我的项目上运行了Veracode扫描,它在HTTP响应拆分下给了我CWE ID 113问题.我尝试通过那里的建议来解决该问题,但没有成功.例如 try { String selNhid = req.getParameter("selNhid"); String redirectURL = "/nhwhoods?action=membersNH&se ..
发布时间:2020-07-13 19:52:59 Java开发

如何在C#中配置XML解析器以禁用外部实体解析

var xDoc = XDocument.Load(fileName); 我在函数中使用以上代码来加载XML文件.从功能上来说,它可以正常工作,但是在Veracode检查之后,它会显示以下Veracode缺陷. 说明 该产品处理的XML文档可以包含XML实体,这些XML实体的URL可以解析为外部文档 预期的控制范围,导致产品将不正确的文档嵌入到其输出中.默认情况下, XML实体解析 ..
发布时间:2020-07-13 19:50:33 C#/.NET