- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我们最近升级了安全扫描器,它报告了一个新问题。
推荐的修复方法是什么? (我们正好在 ACF9 上。)
(此外,如果您有针对 CF 的示例利用,我将不胜感激。)
严重性
高
类型配置
按模块报告脚本(XSS.script)
描述此页面容易受到各种 Unicode 转换问题的影响例如 Best-Fit Mappings、Overlong byte sequences、Ill-formed序列。
最佳匹配映射发生在角色 X 被转换为一个完全不同的字符 Y。一般来说,最佳匹配映射当字符在 Unicode 和另一个之间进行转码时发生编码。
超长字节序列(非最短形式)- UTF-8 允许字符的不同表示形式也较短形式。出于安全原因,UTF-8 解码器不得接受UTF-8 序列长度超过编码字符所需的长度。例如,字符 U+000A(行feed) 必须仅以以下形式从 UTF-8 流中接受0x0A,但不属于以下五种可能的超长表格:
0xC0 0x8A
0xE0 0x80 0x8A
0xF0 0x80 0x80 0x8A
0xF8 0x80 0x80 0x80 0x8A
0xFC 0x80 0x80 0x80 0x80 0x8A
错误格式的子序列根据 UNICODE 3.0 的要求,并在Unicode 技术报告 #36,如果前导字节后跟无效的后继字节,那么它不应该使用它。
影响出现最佳匹配映射时会出现软件漏洞。为了例如,可以操纵字符以绕过字符串处理过滤器,例如跨站点脚本 (XSS) 或 SQL 注入(inject)过滤器,WAF 和 IDS 设备。超长的 UTF-8 序列可能被滥用绕过只寻找最短可能的 UTF-8 子串测试编码。
推荐确定这些 Unicode 转换问题的根源并修复它们。有关更多信息,请参阅下面的 Web 引用资料。
引用UTF-8 and Unicode FAQ forUnix/Linux
A couple of unicode issues on PHP andFirefox
UnicodeSecurity Considerations
影响项目/mysite-门户网站/
详细信息
URL 编码的 POST 输入 linkServID 被设置为acu5955%EF%BC%9Cs1%EF%B9%A5s2%CA%BAs3%CA%B9uca5955
问题列表:
Unicode 字符 U+02B9 MODIFIER LETTER PRIME(编码为 %CA%B9)被转化为U+0027 APOSTROPHE (')
Unicode 字符 U+02B9 MODIFIER LETTER PRIME(编码为 %CA%B9)was transf ...(行被截断)
请求 header
获取
/mysite-portal/?display=login&status=failed&rememberMe=0&contentid=&LinkServID=acu5955%1cs1es2%BAs3%B9uca5955&returnURL= https://stage-cms.mysite.com/mysite-portal/HTTP/1.1 引用者:https://stage-cms.mysite.com:443/
连接:保持活跃
接受编码:gzip,deflate
用户代理:Mozilla/5.0(兼容;MSIE 9.0;Windows NT 6.1;WOW64;三叉戟/5.0)
接受:*/*
主机:stage-cms.mysite.com
最佳答案
答案是:规范化。
https://www.owasp.org/index.php/Canonicalization,_locale_and_Unicode#How_to_protect_yourself
How to protect yourself
A suitable canonical form should be chosen and all user input canonicalized into that form before any authorization decisions are performed. Security checks should be carried out after UTF-8 decoding is completed. Moreover, it is recommended to check that the UTF-8 encoding is a valid canonical encoding for the symbol it represents.
http://www.mattgifford.co.uk/canonicalize-method-in-coldfusion-8-and-coldfusion-9
关于security - 修复 ColdFusion 中的 Unicode 转换问题/漏洞,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/17157170/
我正在编写一个我想经常运行的计划任务。 问题是,如果服务器遇到高流量负载,我不希望运行此任务。 除了从 java 获取空闲/总/最大内存之外,还有什么方法可以尝试确定此任务是否应该继续? 最佳答案 G
我知道 coldfusion builder 已发布用于开发 coldfusion 9 应用程序。现在我的问题是 coldfusion builder 是否支持 COLDFUSION 8 开发?非常感
我正在尝试出于学习目的测试 Coldfusion,但我真的不知道非免费企业版添加到免费开发者版的附加功能是什么。 谢谢! 最佳答案 从法律上讲,Enterprise 是供公众消费的,而 Dev 不是。
我一直在玩这个问题一段时间了。我想要实现的是保存到MySQL数据库,然后输出到窗口,一般确认的表情符号如😀😁😂(是的,21世纪问题) 经过大量的修补和遵循本网站上的各种教程和答案之后,我设法实现
嗨伙计!我有一个关于coldfusion用户的简单问题,有没有人知道如何将动态数字转换为小数,例如我有一个代码:#number#,它等于,例如 10 但我需要将它写为 0.10 我该怎么做做吗? 试过
尝试使用方括号表示法来引用动态变量。 (我正在遍历由查询创建的一组产品,为每个与其唯一 SKU 相关联的字段创建字段,如果您对应用程序感到疑惑) 我已将其缩小到这段代码,当我尝试运行它时会抛出“无效表
我刚刚下载了 ColdFusion Builder (CFB),现在我正在尝试编写一个简单的“Hello World”应用程序。但我首先需要某种服务器,不是吗?现在我到底在这里寻找什么? “ColdF
我们正在运行 ColdFusion MX7。 我们遇到的一个问题是,我们在很多页面中都使用了很多功能。将它们放在“全局”ColdFusion 范围内会很好,而不是必须将它们包含在我们所有的页面中。 有
我已经尝试使用 key 工具将证书从 First Data 导入到我的 ColdFusion 9 设置中: keytool -importcert -keystore MYCF9Dir\runtime
在 ColdFusion 组件中,我声明了一个这样的函数: string function render(required Array actions) output=false { //... }
背景 : 我有一个处于设计阶段的新站点,正在考虑使用 ColdFusion。服务器目前正在使用 ColdFusion 和 Python 进行设置(为我完成)。 使用什么是我的选择,ColdFusion
我计划在服务器上从 ColdFusion MX7(Server 2003)迁移到 ColdFusion 11(Server 2012)。有一个其他服务器,我需要从 ColdFusion 8(服务器 2
一些背景知识:我正在从事一个将另一种脚本语言的网络应用程序转换为 ColdFusion 的项目。我遇到的一个问题是旧技术有一些函数名称与 CF 中的函数相同,但工作方式略有不同。不幸的是,在大多数情况
在 this page ,它谈到了 Windows NT、2000、XP 和 2003。幸运的是,我有一台 Windows 7 机器。 第一行说: In User Manager for Domain
ColdFusion 中获取季度第一天和最后一天的最快方法是什么? 似乎没有为此内置功能。 最佳答案 季度第一天: FirstDayOfQuarter = CreateDate(year, (quar
我正在尝试在新的 Windows 服务器 (Windows Server 2012 R2) 上安装 ColdFusion 11(标准版)。安装显然是成功的,但是当我进入管理员安装最新更新时,我不能。当
我有: 服务器详情 服务器产品 ColdFusion 版本 9,0,1,274733 版本标准 操作系统 Windows Server 2008 操作系统版本 6.0 Adobe 驱动程序版本 4.0
我们有一组文件需要 ColdFusion 复制到网络共享。但是,我们无法更改运行 ColdFusion 服务的用户,这意味着 ColdFusion 没有足够的权限访问任何网络共享。我们确实有可以访问的
这对我来说是新的:我正在查看 ColdFusion 网站。 问题是我什至找不到连接字符串。在一些 qryXXX.cfm 文件中,我发现 但我就是找不到这个数据源的存储位置。 最佳答案 数据源在 Co
停止ColdFusion输出的空白的正确方法是什么? 我知道有cfcontent和cfsetting enableCFoutputOnly。正确的方法是什么? 最佳答案 除了,和是。您可以使用它删
我是一名优秀的程序员,十分优秀!