“关于该问题”报告
“关于该问题”对话框概括了应用程序中所选的问题,并通过该问题唯一的“问题标识”进行标识。它提供有关该问题的详细信息,并提供供 QA 和 Web 开发者在其修复过程中使用的“修复方法”信息。根据所选问题的类型,并非该主题中讨论的所有信息都会出现在用户界面中。
修复方法
“修复方法”中包含有关问题的以下详细信息:
- 问题的编程语言相关文章(JAVA、PHP 和 .NET 等)。
- 测试类型(应用程序或基础结构)
- 导致应用程序中存在漏洞的可能原因
- 组织所面临的风险(最坏情况)。
- 受影响的产品(受此安全问题影响的产品版本,例如 ASP.Net 1.1 Service Pack 1)。
- 问题利用示例。
修复建议
“修复建议”为开发者提供特定于某些开发环境的代码示例,以便在应用程序源代码中修复该问题:
- 建议的 Java™ 工具
- 引用
包括 CWE
- 问题的相关文章
- 问题的外部参考资料
代码片段
“代码片段”提供 JavaScript 源代码的静态分析;发现的问题包括用于突出显示易受攻击源代码的源代码级跟踪信息。代码中突出显示并编号的行会逐步显示进入应用程序的不可信数据如何从源头传播到汇点,直至以不安全的方式被使用。
跟踪
有关导入的 AppScan® Source 漏洞的跟踪信息包括:
- 分类:指示发现结果的类型:安全性(确定或疑似)或配置。
- 上下文:显示输出堆栈中方法的数据流,包括源代码中问题和上下文所在的行号。
- 源文件:指示工作空间项目中包含漏洞的源文件。
- 行号:指示在代码中检测到漏洞的位置。
测试请求和响应
“测试请求和响应”提供有关测试及其特定变体(已发送到 Web 应用程序以发现存在漏洞的位置)的信息。一个测试可能有多个变体。变体与扫描作业发送到 Web 应用程序服务器的原始测试请求稍有不同。首先会发送一个请求,该请求应是合法的,并遵循您的应用程序的业务逻辑。然后会发送相同的请求,但会对其进行修改,以发现您的应用程序如何处理不正确或错误的请求。每个测试请求可能有多个变体,变体的数量需要足够覆盖扩展数据库中的所有安全规则。例如,发送一个测试以检查您是否强制执行特定参数的用户输入规则。一个变体用于检查单引号不是有效输入;另一个变体用于检查不允许使用引号。
...Note:
- “关于该问题”页面不显示已修复的变体;仅显示尚未修复的变体。
- 在先前版本中,会显示原始流量和测试流量。从 V9.0.2.1 开始,仅显示测试流量,并且仅在 XML 导出中包含测试流量。
CVSS 指标和严重性
关于此问题对话框是查看 Common Vulnerability Scoring System (CVSS) 4.0 度量的主要位置。在评估问题分数时,请注意以下系统行为:
- 严重性计算:AppScan Enterprise 仅使用 CVSS 3.1 分数来计算总体问题严重性评级(高、中或低)。CVSS 4.0 分数是严格使用基本属性计算的附加信息度量;它不包括环境度量。
- 修改属性:CVSS 4.0 分数和 CVSS 4.0 向量字段是只读的。您只能手动修改 CVSS 3.1 属性。当您更改基本度量或 CVSS 3.1 属性时,AppScan Enterprise 会自动重新计算 CVSS 3.1 和 CVSS 4.0 分数。
- 显示和筛选限制:CVSS 4.0 度量在列选择菜单中不可用,无法在主问题列表中显示为列,也无法用于筛选问题列表。