【问题标题】:CheckMarx scan on dot net applicationCheckMarx 扫描点网应用程序
【发布时间】:2016-08-29 07:10:11
【问题描述】:

Checkmarx 扫描抱怨在传递或选择下拉值的地方,某些“元素的值在未经适当清理或验证的情况下流经代码,并最终在方法 OnItemDataBound 中显示给用户”。示例:

strText = dropdownlist.SelectedValue;

return dropdownlist.SelectedValue;

如何清理这些值?HTMLencode 和 decode 能否避免此类漏洞结果?

请注意,这是针对点网应用程序的。

【问题讨论】:

    标签: checkmarx


    【解决方案1】:

    假设这是指 XSS 漏洞发现,则生成的字符串就像任何其他字符串一样,并且可以由攻击者控制。
    所以是的,您应该在嵌入 HTML 之前对该字符串调用 HTMLEncode(或执行一些其他类型的清理,对上下文进行 deoending,例如 AntiXSS) - 就像您处理任何其他外部数据一样。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2021-07-23
      • 1970-01-01
      • 1970-01-01
      • 2023-01-03
      相关资源
      最近更新 更多