qileilove

          blog已經轉移至github,大家請訪問 http://qaseven.github.io/

          對比AppScan Source和Fortify掃描AltoroJ的結果

          1、漏洞總數
            AppScan Source:91
            Fortify:121
            2、Disclaimer.htm:34(Cross-Site Scripting:DOM)的漏洞Fortify能掃描出來,AppScan Source掃描不出來
            另外,Fortify能掃描出比較多Persistent類型的XSS漏洞
            并且歸類比較好(分DOM、Persistent、Reflected類型列出)
            3、AdminLoginServlet.java:35(Password Management:Hardcoded Password)的漏洞Fortify能掃描出來,AppScan Source掃描不出來
            4、Fortify掃出的DBUtil.java:238(Access Control:Database)在AppScan中被歸類到SQL Injection
            5、admin.jsp:18(Password Management:Empty Password)屬于誤報
          <script language="javascript">
          function confirmpass(myform)
          {
          if (myform.password1.value.length && (myform.password1.value==myform.password2.value))
          {
          return true;
          }
          else
          {
          myform.password1.value="";
          myform.password2.value="";
          myform.password1.focus();
          alert ("Passwords do not match");
          return false;
          }
          }
          </script>
            6、Fortify會報比較多這類問題:
          Code Correctness:Class Does Not Implement equals
          Hardcoded Domain in HTML
          Hidden Field
          J2EE Bad Practices
          J2EE Misconfiguration
          Missing Check against Null
          Password Management:Password in Comment
          Poor Error Handling
          System Information Leak:Incomplete Servlet Error Handling
            7、Fortify會報比較多transfer.jsp:32(Cross-Site Request Forgery)這類CSRF的問題,而AppScan Source沒有掃出來
            8、Fortify有掃出ServletUtil.java(Missing XML Validation)的問題,而AppScan Source沒有掃出來
            9、Fortify有掃出AdminServlet.java:65(Redundant Null Check)的問題,而AppScan Source沒有掃出來

          posted on 2014-09-16 09:50 順其自然EVO 閱讀(1528) 評論(0)  編輯  收藏 所屬分類: 測試學習專欄安全性測試

          <2014年9月>
          31123456
          78910111213
          14151617181920
          21222324252627
          2829301234
          567891011

          導航

          統計

          常用鏈接

          留言簿(55)

          隨筆分類

          隨筆檔案

          文章分類

          文章檔案

          搜索

          最新評論

          閱讀排行榜

          評論排行榜

          主站蜘蛛池模板: 富阳市| 云南省| 肇州县| 苏尼特左旗| 岑溪市| 安仁县| 安丘市| 泾源县| 胶州市| 姚安县| 黑河市| 南通市| 广元市| 醴陵市| 定兴县| 青田县| 禄丰县| 瓮安县| 竹北市| 合作市| 罗城| 晋宁县| 西峡县| 永新县| 伊春市| 普兰县| 湖北省| 鄂托克旗| 合阳县| 嘉善县| 谢通门县| 淮阳县| 定日县| 潍坊市| 稻城县| 于田县| 绍兴县| 老河口市| 台江县| 浮山县| 新乡市|