【发布时间】:2017-07-23 18:40:45
【问题描述】:
我对我的经典 asp 应用程序执行了 OWASP-ZAP 安全测试。它返回了Format String Vulnerability。
报告称它使用ZAP%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s%n%s作为对某些表单输入字段参数的攻击(例如username)。
报告建议
使用正确删除坏字符重写后台程序 字符串。
在我的情况下这实际上意味着什么?
在这种情况下是否足以在使用 request() 时替换特殊字符 - 例如在request(username) 中替换%?
还是我必须在客户端删除坏字符?
【问题讨论】:
标签: vbscript asp-classic owasp zap