「關於此問題」報告
關於此問題對話框彙總了應用程式中所選取的問題,並以唯一「問題 ID」來識別問題。它提供關於問題的詳細資料,也提供「如何修正」供 QA 及 Web 開發人員在補救程序期間使用。根據所選的問題類型,本主題所討論的資訊並不一定都會出現在使用者介面中。
如何修正
「如何修正」包含問題的下列詳細資料:
- 問題的語言相關文章(JAVA、PHP 和 .NET 等)。
- 測試類型(「應用程式」或「基礎架構」)
- 應用程式存在漏洞的可能原因。
- 組織所面臨的風險(最糟的情況)。
- 受影響的產品(這個安全問題所影響的產品版本,如 ASP.Net 1.1 Service Pack 1)。
- 問題的利用範例。
修正建議
「修正建議」向開發人員提供特定開發環境專用的程式碼範例,以便在應用程式原始碼中修正問題:
- 建議的 Java™ 工具
- 參照
包括 CWE
- 問題的相關文章
- 問題的外部參考資料
程式碼片段
「程式碼片段」提供了 JavaScript 原始碼的靜態分析;發現的問題包括強調顯示有漏洞原始碼的來源層次追蹤資訊。程式碼中的強調顯示行和編號行會逐步顯示未受信任的資料在進入應用程式後,如何從來源傳遞到接收端,直到以不安全的方式被使用。
追蹤
關於匯入的 AppScan® Source 漏洞的追蹤資訊包括:
- 分類:指出發現項目的類型:安全性(確定或疑似)或設定。
- 上下文:顯示輸出堆疊中方法的資料流,包括原始碼中出現問題和上下文的行號。
- 原始檔:指出工作區專案中包含漏洞的原始檔。
- 行號:指出在程式碼中偵測到漏洞的位置。
測試請求與回應
「測試要求與回應」提供了測試及其特定變式(已傳給您的 Web 應用程式來探索其弱點所在)的相關資訊。測試可能有多個變式。變式是掃描工作傳送給您的 Web 應用程式伺服器之原始測試要求的些微差異。最初傳送的要求是合法的,而且遵循您的應用程式的商業邏輯。然後它又傳送相同的要求,但加以修改,以便探索您的應用程式如何處理不正確或錯誤的要求。每個測試要求都可能有多個變式,變式數量會視需要而定,以涵蓋龐大資料庫中的所有安全規則。例如,傳送一項測試來檢查您是否強制執行特定參數的使用者輸入規則。一個變式用來檢查單引號不是有效的輸入;另一個變式用來檢查不允許使用雙引號。
...Note:
- 「關於此問題」頁面不會顯示修正的變式;它只顯示未修正的變式。
- 在舊版中,會顯示原始和測試資料流量。從 9.0.2.1 版開始,只會顯示測試資料流量,且 XML 匯出也只包含測試資料流量。
CVSS 度量和嚴重性
「關於此問題」對話框是檢視 Common Vulnerability Scoring System (CVSS) 4.0 度量的主要位置。當您評估問題的分數時,請注意以下系統行為:
- 嚴重性計算:AppScan Enterprise 僅使用 CVSS 3.1 分數來計算整體問題嚴重性等級(高、中或低)。CVSS 4.0 分數是一項額外的資訊性度量,嚴格僅根據基本屬性計算;不包含環境度量。
- 修改屬性:CVSS 4.0 分數和 CVSS 4.0 向量欄位為唯讀。您只能手動修改 CVSS 3.1 屬性。當您變更基本度量或 CVSS 3.1 屬性時,AppScan Enterprise 會自動重新計算 CVSS 3.1 和 CVSS 4.0 分數。
- 顯示和篩選限制:CVSS 4.0 度量在「欄選擇」功能表中不可用,無法在主要問題清單中顯示為欄,也無法用於篩選問題清單。