qileilove

          blog已經轉移至github,大家請訪問 http://qaseven.github.io/

          對比AppScan Source和Fortify掃描AltoroJ的結果

          1、漏洞總數
            AppScan Source:91
            Fortify:121
            2、Disclaimer.htm:34(Cross-Site Scripting:DOM)的漏洞Fortify能掃描出來,AppScan Source掃描不出來
            另外,Fortify能掃描出比較多Persistent類型的XSS漏洞
            并且歸類比較好(分DOM、Persistent、Reflected類型列出)
            3、AdminLoginServlet.java:35(Password Management:Hardcoded Password)的漏洞Fortify能掃描出來,AppScan Source掃描不出來
            4、Fortify掃出的DBUtil.java:238(Access Control:Database)在AppScan中被歸類到SQL Injection
            5、admin.jsp:18(Password Management:Empty Password)屬于誤報
          <script language="javascript">
          function confirmpass(myform)
          {
          if (myform.password1.value.length && (myform.password1.value==myform.password2.value))
          {
          return true;
          }
          else
          {
          myform.password1.value="";
          myform.password2.value="";
          myform.password1.focus();
          alert ("Passwords do not match");
          return false;
          }
          }
          </script>
            6、Fortify會報比較多這類問題:
          Code Correctness:Class Does Not Implement equals
          Hardcoded Domain in HTML
          Hidden Field
          J2EE Bad Practices
          J2EE Misconfiguration
          Missing Check against Null
          Password Management:Password in Comment
          Poor Error Handling
          System Information Leak:Incomplete Servlet Error Handling
            7、Fortify會報比較多transfer.jsp:32(Cross-Site Request Forgery)這類CSRF的問題,而AppScan Source沒有掃出來
            8、Fortify有掃出ServletUtil.java(Missing XML Validation)的問題,而AppScan Source沒有掃出來
            9、Fortify有掃出AdminServlet.java:65(Redundant Null Check)的問題,而AppScan Source沒有掃出來

          posted on 2014-09-16 09:50 順其自然EVO 閱讀(1525) 評論(0)  編輯  收藏 所屬分類: 測試學習專欄安全性測試

          <2014年9月>
          31123456
          78910111213
          14151617181920
          21222324252627
          2829301234
          567891011

          導航

          統計

          常用鏈接

          留言簿(55)

          隨筆分類

          隨筆檔案

          文章分類

          文章檔案

          搜索

          最新評論

          閱讀排行榜

          評論排行榜

          主站蜘蛛池模板: 佛教| 芦山县| 杭锦后旗| 东城区| 光山县| 祁连县| 西华县| 屯门区| 尉犁县| 万年县| 远安县| 金湖县| 清新县| 蒲江县| 小金县| 沁水县| 康保县| 潞西市| 甘洛县| 昆明市| 镇平县| 石城县| 大同市| 泾川县| 乐陵市| 太原市| 浪卡子县| 博罗县| 黄浦区| 泰来县| 乐业县| 富源县| 西贡区| 海丰县| 彭州市| 河间市| 吉林市| 连城县| 株洲县| 金堂县| 阳西县|