【发布时间】:2012-04-10 17:19:24
【问题描述】:
Fortify 安全审查告知我们一些路径操纵漏洞。大多数都是显而易见且简单的修复,但我不明白如何修复以下问题。
string[] wsdlFiles = System.IO.Directory.GetFiles(wsdlPath, "*.wsdl");
“wsdlPath”是从文本框输入的。这是无法解决的问题吗?我可以验证路径是否存在等,但这对漏洞有何帮助?
【问题讨论】:
-
该代码是如何运行的?如果它是使用输入
wsdlPath的用户凭据运行的 Windows 应用程序,我看不出有什么问题。如果它在 Windows 服务中运行或作为网站的一部分运行,则会出现问题。 -
Fortify 审查是否提供了注入的字符串?
-
@AndersAbel - 网络应用程序。经过身份验证的用户输入路径,如果它是有效路径,则被接受。
-
@Tung - 他们没有提供字符串,他们认为任何字符串都可能是坏的。
标签: c# .net security path-manipulation