【问题标题】:Telerik RadTabStrip + OWASP Security ExceptionTelerik RadTabStrip + OWASP 安全异常
【发布时间】:2012-07-10 15:03:06
【问题描述】:

这里有一个严重的问题,任何帮助都会很棒。基本上,我们的一位客户加强了他们的安全性并实施了 OWASP (owasp.org)。现在,我们现有的一些网站功能在回发时返回了安全违规。我将主要问题之一缩小到 Telerik RadTabStrip。一旦包含 RadTabStrip 条带的页面回发,OWASP 就会返回安全违规。不幸的是,我们无法访问日志,并且客户端给了我们一些 sn-ps,但它们似乎与 SQL 注入相关,并且还与视图状态的模式匹配。

然后,我用一个 RadTabStrip 和 4 个 RadTab/RadPageViews 创建了一个空白页面,每个都包含一个字母和一个可以回传的按钮。单击按钮后,引发了安全违规。所以我有大约 99.99% 的肯定是,它返回的是 RadTab 发回的误报。然后我修改了我们现有的页面之一以实现 JQuery 选项卡而不是 RadTabs。这很成功,但问题是这将是一个有点冗长的大修,并且希望那里的人可能对我有一个想法。现在请注意,客户端拒绝在 OWASP 安全性中做出任何例外。

【问题讨论】:

    标签: telerik owasp


    【解决方案1】:

    “OWASP”是什么意思?

    我们有数百个项目。我猜你的意思是 .NET 的 ESAPI?

    如果他们不打算调整 ESAPI 的配置,那么最好的前进方式很可能是查看您是否可以向 Telerik 拨打支持电话,并查看是否可以修改 RadTabStrip 以在 ESAPI 范围内执行此操作.

    或者,您可以剪切并粘贴异常,看看我们是否可以弄清楚控件在做什么,看看是否有可能起作用的调整?

    谢谢 安德鲁

    (真的很松散)ESAPI for PHP 负责人、OWASP 开发人员指南 2013 负责人、OWASP Top 10 2007 负责人和混乱总代理

    【讨论】:

    • 感谢您的回复。我正在等待异常的剪切粘贴,但他们对我们的帮助不是很大,这令人沮丧。这就是我现在要做的:检测连接的基本 SQL 注入和 SQLLFI 尝试。规则 981247
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2016-06-16
    • 1970-01-01
    • 2010-12-02
    • 2016-11-20
    • 2015-09-13
    • 2014-09-28
    • 2011-03-14
    相关资源
    最近更新 更多