gpt4 book ai didi

c# - OWASP ZAP - 如何处理 "prove"误报?

转载 作者:行者123 更新时间:2023-11-30 12:22:33 37 4
gpt4 key购买 nike

我们的客户要求我们针对我们的 Web 应用程序(ASP.NET 4.5.2、Webforms)运行 OWASP ZAP 工具,我们不能在报告中有任何高优先级的发现。

我们已经完成分析,OWASP ZAP 报告了两个最有可能是“误报”的漏洞:

  • 远程操作系统命令执行
  • SQL注入(inject)

远程操作系统命令执行似乎是伪造的,因为我们没有在任何地方执行任何操作系统命令 - 那么任何攻击者如何让我们的代码在远程机器上执行他的命令?

而且 SQL 注入(inject)看起来非常虚假,因为我们无处不在 使用 Entity Framework ,它使用正确参数化的查询,这是针对任何 SQL 注入(inject)的黄金标准......

其他人是否遇到过 OWASP ZAP 的此类“误报”?是否有任何“已知问题”记录在我们可以用来证明工具是错误的 - 而不是我们的代码?

最佳答案

我不知道有任何自动扫描仪没有误报(尽管有一些营销声明;)所以我总是建议手动验证任何发现。

如果您能向我们提供更多详细信息,将会有所帮助 - ZAP 应该会为您提供比漏洞名称更多的信息。一种可能是它们是定时攻击,您的服务器由于扫描而运行缓慢。我肯定见过很多次。在每周版本的 ZAP 中,您实际上可以增加使用的计时值(默认为 5 秒)——这有助于减少或消除此类误报。

如果您确实在 ZAP 扫描中发现误报,请通过 issues 报告它们或 Dev Group - 如果您不告诉我们它们,那么我们就无法修复它们:)

Simon(ZAP 项目负责人)

关于c# - OWASP ZAP - 如何处理 "prove"误报?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/40704514/

37 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com