【问题标题】:Proper deletion of bad character strings in classic ASP正确删除经典 ASP 中的坏字符串
【发布时间】:2017-07-23 18:40:45
【问题描述】:

我对我的经典 asp 应用程序执行了 OWASP-ZAP 安全测试。它返回了Format String Vulnerability

报告称它使用ZAP%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s作为对某些表单输入字段参数的攻击(例如username)。

报告建议

使用正确删除坏字符重写后台程序 字符串。

在我的情况下这实际上意味着什么?
在这种情况下是否足以在使用 request() 时替换特殊字符 - 例如在request(username) 中替换%? 还是我必须在客户端删除坏字符?

参考:https://www.owasp.org/index.php/Format_string_attack

【问题讨论】:

    标签: vbscript asp-classic owasp zap


    【解决方案1】:

    这可能是误报。我需要查看更多您的代码以及提供给它的触发 ZAP 警告的输入。

    在客户端采取任何与安全相关的操作永远都不可信,因为只需很少的专业知识就可以绕过客户端验证。您只能在服务器端执行清理,而执行清理的功能/子程序无法增强。

    【讨论】:

    • 查看this article 听起来确实像是误报,因为% 已经是一个被屏蔽的字符。
    猜你喜欢
    • 2016-06-12
    • 1970-01-01
    • 2010-12-23
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多