【问题标题】:Fixing CWE ID 117 in Rabbitmq client Library在 Rabbitmq 客户端库中修复 CWE ID 117
【发布时间】:2019-08-12 02:49:26
【问题描述】:

我的软件使用 RabbitMQ 进行通信。但是,Veracode 已从 amqp-client 库中标记了 CWE 117(不正确的日志输出中和)。

我已尝试升级到最新版本(4.11.3),但 Veracode 仍然不让我通过。我无法进一步升级,因为我的软件是用 Java 7 编写的,而且客户没有任何升级到 Java 8 的计划。

我可以在我的软件代码中做些什么来摆脱 CWE 117 问题吗?

【问题讨论】:

标签: rabbitmq veracode


【解决方案1】:

当对等验证失败时,有问题的行在DEBUG 级别记录对等证书链信息。我不认为这会带来任何实际风险,因为大多数应用程序都没有在启用调试日志记录的情况下运行。在任何情况下,缓解就像使用更严格的日志级别一样容易,例如INFO.

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2017-11-09
    • 2017-12-10
    • 1970-01-01
    • 2012-06-03
    • 1970-01-01
    • 2015-12-05
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多