qileilove

          blog已經(jīng)轉(zhuǎn)移至github,大家請(qǐng)?jiān)L問 http://qaseven.github.io/

          對(duì)比AppScan Source和Fortify掃描AltoroJ的結(jié)果

          1、漏洞總數(shù)
            AppScan Source:91
            Fortify:121
            2、Disclaimer.htm:34(Cross-Site Scripting:DOM)的漏洞Fortify能掃描出來,AppScan Source掃描不出來
            另外,F(xiàn)ortify能掃描出比較多Persistent類型的XSS漏洞
            并且歸類比較好(分DOM、Persistent、Reflected類型列出)
            3、AdminLoginServlet.java:35(Password Management:Hardcoded Password)的漏洞Fortify能掃描出來,AppScan Source掃描不出來
            4、Fortify掃出的DBUtil.java:238(Access Control:Database)在AppScan中被歸類到SQL Injection
            5、admin.jsp:18(Password Management:Empty Password)屬于誤報(bào)
          <script language="javascript">
          function confirmpass(myform)
          {
          if (myform.password1.value.length && (myform.password1.value==myform.password2.value))
          {
          return true;
          }
          else
          {
          myform.password1.value="";
          myform.password2.value="";
          myform.password1.focus();
          alert ("Passwords do not match");
          return false;
          }
          }
          </script>
            6、Fortify會(huì)報(bào)比較多這類問題:
          Code Correctness:Class Does Not Implement equals
          Hardcoded Domain in HTML
          Hidden Field
          J2EE Bad Practices
          J2EE Misconfiguration
          Missing Check against Null
          Password Management:Password in Comment
          Poor Error Handling
          System Information Leak:Incomplete Servlet Error Handling
            7、Fortify會(huì)報(bào)比較多transfer.jsp:32(Cross-Site Request Forgery)這類CSRF的問題,而AppScan Source沒有掃出來
            8、Fortify有掃出ServletUtil.java(Missing XML Validation)的問題,而AppScan Source沒有掃出來
            9、Fortify有掃出AdminServlet.java:65(Redundant Null Check)的問題,而AppScan Source沒有掃出來

          posted on 2014-09-16 09:50 順其自然EVO 閱讀(1525) 評(píng)論(0)  編輯  收藏 所屬分類: 測(cè)試學(xué)習(xí)專欄安全性測(cè)試

          <2014年9月>
          31123456
          78910111213
          14151617181920
          21222324252627
          2829301234
          567891011

          導(dǎo)航

          統(tǒng)計(jì)

          常用鏈接

          留言簿(55)

          隨筆分類

          隨筆檔案

          文章分類

          文章檔案

          搜索

          最新評(píng)論

          閱讀排行榜

          評(píng)論排行榜

          主站蜘蛛池模板: 乐昌市| 潍坊市| 班玛县| 台安县| 冷水江市| 前郭尔| 台山市| 姚安县| 碌曲县| 临汾市| 广元市| 普洱| 凤城市| 微博| 河间市| 斗六市| 五峰| 小金县| 蒙自县| 修武县| 华安县| 勃利县| 晴隆县| 海口市| 古田县| 吴旗县| 开封市| 马公市| 凭祥市| 买车| 平度市| 思茅市| 新疆| 台南县| 桐乡市| 年辖:市辖区| 巍山| 凤城市| 陈巴尔虎旗| 阜新市| 安国市|