【问题标题】:jQueryResult.load() function causing CWE-201 veracode errorjQueryResult.load() 函数导致 CWE-201 veracode 错误
【发布时间】:2020-09-18 09:42:04
【问题描述】:

以下 code-sn-p 导致 Veracode 错误 CWE-201

function advice(tab){
var foo = document.getElementById("foo").value;
var bar = document.getElementById("bar").value;
tab.loader.load({
    url : contextPath+"/test.do?method=helloWorld",
    method : "POST",
    params : {
        method : "hi",
        Foo : foo,
        Bar : bar,
        scripts : true
    }
});
}  

不知道我哪里错了。请纠正我。

【问题讨论】:

    标签: javascript veracode


    【解决方案1】:

    简而言之,CWE 201 是关于暴露敏感信息的风险。我假设您共享的代码 sn-p 不是实际代码,因为很难确定 POST 请求的哪一部分可能会引入这种暴露。

    我看到的可以被扫描标记为敏感数据来源的来源是您通过 POST 发送的 params。如果您认为有必要发送此敏感数据,则必须实施某种形式的访问控制检查,以确保只有具有正确权限的用户才能执行此操作。确保数据通过 HTTPS 上下文发送也是一个很好的代码检查。

    我不确定您正在使用的底层服务器端 Web 框架,因此我无法为将在此客户端调用之上生成的验证提出代码建议。

    如果数据本质上不敏感,则这是误报,您必须将其propose 发送给您的安全团队。

    附带说明,我认为通过 URL 或查询字符串控制方法调用不是一个好主意。攻击者可以猜测或模糊它可以发送的有效方法列表,如果您的代码没有正确的 authn/authz 检查,您的应用程序/api 可能会被利用。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2018-07-06
      • 1970-01-01
      • 2021-11-06
      • 2021-11-04
      • 2019-02-17
      • 1970-01-01
      • 1970-01-01
      • 2020-01-14
      相关资源
      最近更新 更多