【问题标题】:Fortify Java Http Request Header Manipulation加强 Java Http 请求标头操作
【发布时间】:2021-08-21 12:29:43
【问题描述】:

我从 httprequestservlet 标头中读取了一些数据,在强化静态强化分析中我得到了

Header Manipulation 漏洞问题。修复 Fortify 问题的请求标头操作的最佳方法是什么

String a=(requestServlet.getRequestURL().toString());
String myId =requestServlet.getHeader("MyID");

【问题讨论】:

    标签: java security httprequest owasp fortify


    【解决方案1】:

    根据此页面https://vulncat.fortify.com/en/detail?id=desc.dataflow.java.header_manipulation,我认为您需要为标头参数添加完整性检查。

    通常强化服务器会给出修复建议。例如,他们解释路径操作如下

    【讨论】:

    • 这里验证标头值是否足够?
    • 这取决于上下文。实际上,如果您在代码中获取标头值并且不对其进行清理,则潜在的攻击者可能会设置一个值来覆盖真实响应。您在上面的链接中有示例。如果它是一个定制的标题,你对我认为的值有限制。例如,该值必须是字母数字。您可以验证并清理此标头的值。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2017-10-07
    • 2015-07-13
    • 1970-01-01
    • 2012-02-25
    • 2012-12-01
    • 2017-02-15
    • 2019-01-08
    相关资源
    最近更新 更多