【发布时间】:2021-01-04 13:47:44
【问题描述】:
我在 java 中有这段代码,用于使用属性文件,但是当使用 MicroFocus FortiFy OWASP Top 10 2017 执行安全代码扫描时,它会生成“A1 注入”类型的问题和实现方法java.util.Properties.load() 的行中的“A5 Broken Access Control”。我找不到这个问题的解决方案。属性文件位于构建 WAR 之外的不同目录中。
我的代码:
public void initPop() {
logger.info("Cargar archivo de propiedades en memoria");
String configProp = "config.properties";
try {
Properties prop = new Properties();
InputStream inputSt = new FileInputStream("/home/ejm/properties/" + configProp);
prop.load(inputSt);
Map<String, String> help = new HashMap<String, String>();
for (Enumeration<?> names = prop.keys(); names.hasMoreElements();) {
String key = (String) names.nextElement();
help.put(key, prop.getProperty(key));
}
setLstProp(help);
inputSt.close();
prop.clear();
} catch (Exception ex) {
logger.error("[getValue] Archivo " + configProp + " no encontrado : " + ex.toString());
}
}
MicroFocus FortiFy OWASP 2017 年 10 强报告:
【问题讨论】:
-
写入错误,源码中是这样的
/home/ejm/properties/config.properties
标签: java properties-file owasp