AppScan安全漏洞报告

太过爱你忘了你带给我的痛 2022-04-14 04:25 377阅读 0赞

1.会话cookie 中缺少HttpOnly 属性。
修复任务: 向所有会话cookie 添加“HttpOnly”属性
解决方案,过滤器中,

Java代码 收藏代码

  1. HttpServletResponseresponse2=(HttpServletResponse)response;
  2. //httponly是微软对cookie做的扩展,该值指定Cookie是否可通过客户端脚本访问,
  3. //解决用户的cookie可能被盗用的问题,减少跨站脚本攻击
  4. response2.setHeader(“Set-Cookie”,”name=value;HttpOnly”);

2.跨站点请求伪造。修复任务: 拒绝恶意请求。
解决方案,过滤器中

Java代码 收藏代码

  1. //HTTP头设置Referer过滤
  2. Stringreferer=request2.getHeader(“Referer”);//REFRESH
  3. if(referer!=null&&referer.indexOf(basePath)<0){request2.getRequestDispatcher(request2.getRequestURI()).forward(request2,response);
  4. }

3.Autocomplete HTML Attribute Not Disabled for Password Field
修复任务: Correctly set the “autocomplete” attribute to “off”

Html代码 收藏代码

  1. 密  码:

**4.HTML 注释敏感信息泄露。删除注释信息。

5.跨站点脚本编制,SQL 盲注,通过框架钓鱼,链接注入(便于跨站请求伪造)。**修复任务: 过滤掉用户输入中的危险字符

Java代码 收藏代码

  1. privateStringfilterDangerString(Stringvalue){
  2. if(value==null){
  3. returnnull;
  4. }
  5. value=value.replaceAll(“\\|”,””);
  6. value=value.replaceAll(“&”,”&”);
  7. value=value.replaceAll(“;”,””);
  8. value=value.replaceAll(“@”,””);
  9. value=value.replaceAll(“‘“,””);
  10. value=value.replaceAll(“\“”,””);
  11. value=value.replaceAll(“\\‘“,””);
  12. value=value.replaceAll(“\\\“”,””);
  13. value=value.replaceAll(“<”,”<”);
  14. value=value.replaceAll(“>”,”>”);
  15. value=value.replaceAll(“\\(“,””);
  16. value=value.replaceAll(“\\)”,””);
  17. value=value.replaceAll(“\\+”,””);
  18. value=value.replaceAll(“\r”,””);
  19. value=value.replaceAll(“\n”,””);
  20. value=value.replaceAll(“script”,””);
  21. value=value.replaceAll(“%27”,””);
  22. value=value.replaceAll(“%22”,””);
  23. value=value.replaceAll(“%3E”,””);
  24. value=value.replaceAll(“%3C”,””);
  25. value=value.replaceAll(“%3D”,””);
  26. value=value.replaceAll(“%2F”,””);
  27. returnvalue;
  28. }

发表评论

表情:
评论列表 (有 0 条评论,377人围观)

还没有评论,来说两句吧...

相关阅读

    相关 web安全扫描工具--Appscan使用

    Appscan是web应用程序渗透测试舞台上使用最广泛的工具之一.它是一个桌面应用程序,它有助于专业安全人员进行Web应用程序自动化脆弱性评估。 访问转帖链接:[http:/