【发布时间】:2015-09-14 17:32:31
【问题描述】:
我们有一个 .Net 4.0 项目,正被 Veracode 扫描以获得安全认证。
在静态扫描期间发现了以下漏洞: SQL 命令中使用的特殊元素的不当中和(“SQL 注入”)(CWE ID 89)请参阅https://cwe.mitre.org/data/definitions/89.html 的详细信息
似乎引用 Dapper 的报告详细信息文件和行号:
OurOwnDll.dll 开发/.../dapper net40/sqlmapper.cs 1138
App_Browsers.dll 开发/.../sqlmapperasync.cs 126
OurOwnDll 正在使用 Dapper。
App_Browsers.dll 我不知道它来自哪里,但似乎与站点项目有关,并且似乎与 asp.net 的浏览器功能检测有关。
我想知道是否有任何方法可以防止此漏洞。
【问题讨论】:
-
没有看到代码就无法判断,但 Dapper 可能正在处理发送给它的查询,而这些查询可能没有正确参数化? stackoverflow.com/questions/13653461/dapper-and-sql-injections
标签: asp.net .net dapper veracode wce