【发布时间】:2011-10-13 09:47:19
【问题描述】:
我在 veracode 工具中运行了我的安全合规应用程序。
每当该工具发现任何日志记录时,它都会检测为代码中的缺陷
并且缺陷在下面的引用中说
日志输出中和不当
说明
函数调用可能导致日志伪造攻击。将未经处理的用户提供的数据写入日志文件允许 攻击者伪造日志条目或将恶意内容注入日志文件。损坏的日志文件可用于覆盖 攻击者的踪迹或作为攻击日志查看或处理实用程序的传递机制。例如,如果一个网络 管理员使用基于浏览器的实用程序查看日志,可能会发生跨站点脚本攻击。**
在我的日志中,我确实打印了来自其他界面的 xml,但没有与应用程序关联的 GUI,所以我该如何消除这个缺陷。
如果这不是提出这个问题的正确论坛,请告诉我。 谢谢
【问题讨论】:
标签: java security web-applications veracode