規則更新
AppScan® Source版本 10.12.0 中的規則更新
- 新增規則
| 語言 | CWE | 說明 |
|---|---|---|
| Delphi,包括 Object Pascal1 | CWE-22 | 路徑名未正確限制在受限目錄中 |
| CWE-77 | 命令中使用的特殊元素未正確中和 | |
| CWE-78 | OS 命令中使用的特殊元素未正確中和 | |
| CWE-79 | Web 頁面產生期間輸入未正確中和(跨網站 Scripting) | |
| CWE-89 | SQL 命令中使用的特殊元素未正確中和 | |
| CWE-94 | 程式碼產生控制不當('程式碼注入') | |
| CWE-99 | 資源識別碼控制不當('資源注入') | |
| CWE-119 | 記憶體緩衝區範圍內作業的不當限制 | |
| CWE-120 | 未檢查輸入大小的緩衝區複製 | |
| CWE-200 | 資訊洩露 | |
| CWE-266 | 不正確的權限指派 | |
| CWE-295 | 不當的憑證驗證 | |
| CWE-312 | 以明文儲存敏感資訊 | |
| CWE-327 | 使用已破解或有風險的加密演算法 | |
| CWE-328 | 使用弱雜湊 | |
| CWE-330 | 使用隨機性不足的值 | |
| CWE-338 | 使用加密強度不足的虛擬亂數產生器 (PRNG) | |
| CWE-345 | 資料真實性驗證不足 | |
| CWE-434 | 不受限制地上傳危險類型的檔案 | |
| CWE-497 | 將系統資料暴露給未授權的控制範圍 | |
| CWE-502 | 還原序列化不受信任的資料。 | |
| CWE-614 | HTTPS 階段作業中的敏感 Cookie 缺少 'Secure' 屬性 | |
| CWE-643 | XPath 表示式中的資料未適當中和('XPath 注入') | |
| CWE-760 | 使用具有可預測 Salt 的單向雜湊 | |
| CWE-780 | 使用未搭配 OAEP 的 RSA 演算法 | |
| CWE-787 | 越界寫入 | |
| CWE-798 | 使用硬式編碼的認證 | |
| CWE-942 | 具有不受信任網域的寬鬆跨網域原則 | |
| CWE-1004 | 敏感 Cookie 缺少 'HttpOnly' 旗標 | |
| CWE-120 | 檢查 StrCopy、StrCat、StrPCopy、lstrcpy 及 lstrcat 的不安全用法。1 |
|
| CWE-143 | 檢查格式字串用法的不安全格式。1 | |
| CWE-295 | 檢查停用 SSL 憑證驗證的設定。1 | |
| CWE-33 | 檢查 RandSeed 的使用。1 | |
| CWE-367 | 檢查檔案的 TOCTOU(檢查時間\使用時間)競爭條件。1 | |
| CWE-522 | 檢查空白或空值的加密金鑰。1 | |
| CWE-522 | 檢查資料庫連線字串中硬式編碼的認證。1 | |
| CWE-539 | 檢查過長的 Cookie 到期時間。1 | |
| CWE-693 | 檢查是否使用了已棄用的 X-XSS-Protection 標頭。1 | |
| CWE-693 | 檢查是否停用了安全編譯器指令。1 | |
| CWE-703 | 檢查是否有不當的例外重新擲回。1 | |
| CWE-732 | 檢查新 cookie 中是否有不安全的網域項目。1 | |
| CWE-732 | 檢查是否有不安全的 cookie 路徑項目。1 | |
| HTML | CWE-798 | 新增對具有寫在程式中值的寫在程式中輸入元素類型密碼欄位的檢查。 Note: 已新增至原始碼掃描器和混合掃描器。 |
| Java | CWE-502 | 新增對不安全反序列化的額外檢查。1 |
| CWE-532 | 新增對敏感資訊日誌記錄缺陷的額外檢查。1 | |
| CWE-1004 | 新增對 cookie 缺少 HttpOnly 旗標的新檢查。1 | |
| CWE-79 | 檢查 SpringBoot 控制器中 HTTP 回應是否含有未消毒的使用者輸入。1 | |
| CWE-208 | 檢查可能含有敏感字串的計時攻擊。1 | |
| CWE-215 | 檢查 SpringBoot 設定是否洩露敏感資訊。1 | |
| CWE-338 | 增強了規則檢查弱隨機產生器所查找的 API | |
| CWE-502 | 檢查 XStream 反序列化的危險用途。1 | |
| CWE-611 | 增強規則以同時檢查危險的 XMLInputFactory 設定。 | |
| CWE-614 | 檢查新 cookie 是否缺少安全旗標。1 | |
| CWE-749 | 檢查 Spring 應用程式中是否有不安全的 RequestMapping 注解。1 | |
| CWE-76 | 檢查單向雜湊演算法中是否有可預測的鹽值。1 | |
| CWE-922 | 檢查是否在 HTTP 階段作業中儲存敏感資料。1 | |
| CWE-1275 | 檢查 cookie 中是否有安全的 SameSite 設定。1 | |
| MuleSoft1 | CWE-22 | 不當限制受限目錄的路徑名稱(「路徑遍訪」) |
| CWE-78 | 不當摧毀作業系統指令中使用的特殊元素(作業系統指令注入) | |
| CWE-79 | 不當摧毀產生網頁期間的輸入(跨網站 Scripting) | |
| CWE-89 | 不當摧毀 SQL 指令中使用的特殊元素(SQL 注入) | |
| CWE-94 | 不當控制程式碼的產生(「程式碼注入」) | |
| CWE-306 | 遺漏鑑別重要功能 | |
| CWE-319 | 機密性資訊的明碼傳輸 | |
| CWE-326 | 不當加密強度 | |
| CWE-338 | 使用密碼學上較弱的偽隨機數產生器(PRNG) | |
| CWE-359 | 將私人個人資訊洩露給未獲授權的動作者 | |
| CWE-497 | 將敏感系統資訊洩露給未獲授權的控制範圍 | |
| CWE-532 | 將機密性資訊插入至日誌檔 | |
| CWE-611 | XML 外部實體參照的不當限制 | |
| CWE-942 | 對不受信任網域的寬鬆跨網域安全性原則 | |
| CWE-1287 | 對指定輸入類型的不當驗證 | |
| PHP | CWE-79 | 不當摧毀產生網頁期間的輸入(跨網站 Scripting) |
| 秘密 | CWE-798 | 使用寫在程式中的認證 |
| 將逾時設定為一秒以加速掃描。 | ||
新增 .properties 檔案以調查寫在程式中的機密。 |
||
| CWE-798 | 最佳化檢查寫在程式中認證時的機密效能。 | |
| CWE-798 | 新增對 JWT 寫在程式中認證的檢查。 | |
| CWE-798 | 新增對透過 Base64.encode 呼叫傳遞的寫在程式中認證的檢查。 |
AppScan® Source10.11.0 版中的規則更新
| 語言 | CWE | 說明 |
|---|---|---|
| Android Java | CWE-319 | 新涵蓋範圍:檢查 AndroidManifest.xml 檔案中的 usesCleartextTraffic 或 cleartextTrafficPermitted 是否設定為 true,這是不安全的做法。 |
| C# | CWE-89 | 新涵蓋範圍:新增 SQL 注入檢查,以納入 += 模式以及部分預存程序模式。 |
| CWE-89 | 新涵蓋範圍:更嚴格的檢查,以確認目前處於查詢語句中,從而減少雜訊。 | |
| CWE-215 | 檢查日誌記錄呼叫是否含有包含敏感資訊的可疑變數。 | |
| CWE-397 | 尋找潛在不安全的通用例外擲回,例如 throw new Exception 或 throw new SystemException。 | |
| CWE-1004 | 雜訊減少:檢查 http=true,若已設定則略過此發現。 | |
| Dart:Flutter(新架構支援,新涵蓋範圍) | CWE-35 | 檢查 MethodChannel 是否使用可能由使用者控制的路徑引數。 |
| CWE-78 | 在 MethodChannel 呼叫中尋找潛在的 OS 注入。 |
|
| CWE-80 | 檢查 WebView 或 InAppWebView,查看 javascript 是否未受到限制,這是危險做法。 |
|
| CWE-89 | 支援 sqflite flutter 特定的 DB API | |
| CWE-117 | 揭露未被除錯控制包覆的 print 及類似陳述式。這些呼叫通常不應出現在除錯分支以外的生產程式碼中。 | |
| CWE-312 | 規則檢查 FlutterSecureStorage 是否儲存了疑似私密資訊,例如密碼或其他工作階段資訊。 |
|
| CWE-598 | 檢查 Navigator 物件是否存在查詢參數的潛在不安全用法。 | |
| CWE-918 | 尋找 MethodChannel.invokeMethod 中由使用者控制的 URL,以防範 SSRF 攻擊。 |
|
| CWE-943 | 尋找 NoSQL 注入。 | |
| CWE-338 | 尋找不安全的偽隨機數字。 | |
| CWE-116 | 尋找 File.writeAs 樣式呼叫。 | |
| CWE-79 | 檢視 Response.ok 和類似呼叫的潛在不安全使用情況。 |
|
| CWE-348 | 尋找可能不安全的目錄列舉。 | |
| CWE-78 | 檢查 Process.run 是否有不安全的使用。 |
|
| CWE-89 | 涵蓋 query/execute/prepare 樣式呼叫的 SQL 注入潛在風險。 | |
| Java | CWE-215 | 檢查日誌記錄呼叫是否含有包含敏感資訊的可疑變數。 |
| CWE-397 | 尋找可能不安全的通用例外擲回,例如 throws Exception 或 throws Throwable。 | |
| CWE-396 | 尋找通用的 catch 區塊,例如 catch(Exception e) 或 catch (Throwable t)。 | |
| JavaScript:Angular | CWE-80 | 降低雜訊:檢查以確認目前不在 @if 範本中 |
| JavaScript | CWE-397 | 尋找可能不安全的通用例外擲回,例如 throw "message"。 |
| CWE-80 | 修正 @if 模式被誤判為非 handlebars 範本的問題。 | |
| NodeJS | CWE-78 | 額外檢查不安全的 child_process.exec 呼叫。 |
| Perl | CWE-89 | 減少 SQL 注入規則中的雜訊,該規則先前會對參數化陳述式產生誤報。 |
| CWE-732 | 降低以 STDIN 作為輸入的 open 呼叫所產生的雜訊。 | |
| CWE-732 | IO::File::open 呼叫的涵蓋範圍更加完整。 | |
| PHP | CWE-213 | 新增對 PHP 程式碼中殘留的 phpInfo 呼叫的檢查。 |
| CWE-89 | 新增以 sqlite_escape_string 驗證並排除發現的檢查。 |
|
| CWE-397 | 尋找可能不安全的通用例外擲回,例如 throw Error("foo")。 | |
| Python | CWE-397 | 尋找可能不安全的通用例外擲回,例如 raise BaseException。 |
| 秘密 | CWE-798 | 為硬式編碼的 privateKey 新增機密檢查。 |
| CWE-798 | 新涵蓋範圍:新增對 Tuleap 的支援。 | |
| CWE-798 | 新涵蓋範圍:檢查 equalsIgnoreCase 呼叫中的硬式編碼密碼。 |
|
| CWE-798 | 降低雜訊:避免為機密掃描器中已註解的 C\C++ 程式碼新增發現。 | |
| Swift | CWE-1188 | 新涵蓋範圍:檢查 info.plist 檔案中的 UIFileSharingEnabled 或 LSSupportsOpeningDocumentsInPlace 是否設為 true,這是不安全的做法。 |
| TypeScript | CWE-94 | 針對包含可能由使用者控制之變數的 eval,新增額外檢查。 |
此外,CWE-319 也已全面更新。我們已移除在程式碼中尋找不安全 http 樣式字串的規則,因為這些規則產生過多雜訊。我們仍會在適當情況下,於混合式掃描器中尋找特定的開放式通訊使用例項,例如 JavaScript 中的 fetch 呼叫。
這項對 CWE-319 的變更會影響下列語言:
- ASP
- Golang
- Groovy
- Kotlin
- Objective-C
- PHP
- Scala
- Swift
- C#
- Dart
- RPG
- VB
- Xamarin
AppScan® Source10.10.0 版中的規則更新
| 語言 | CWE | 說明 |
|---|---|---|
| C# | CWE-89 | 降低 SQLi 偵測中的雜訊。 |
| CSS | CWE-79 | 降低在 .css 檔案中硬編碼變數檢查所發現的雜訊。 |
| Go | CWE-79 | 降低 fprintf 檢查時產生的雜訊。 |
| IaC Docker | CWE-22 | 檢查是否在 DockerFile 中新增了敏感路徑。 |
| IaC Kubernetes | CWE-209 | 在 .yaml 配置檔中新增檢查殘留堆疊追蹤程式碼的機制。 |
| Java | CWE-78 | 搜尋 Runtime.getRunTime() 的內聯呼叫。 |
| CWE-757 | 擴充我們檢查為不安全或破損項目的清單。 | |
| CWE-916 | 檢查 PBEKeySpec 與 PBEParameterSpec 是否使用較弱的迭代次數。 |
|
| CWE-1188 | 使用大型或由使用者控制的值的 StringBuilder 建構函式阻斷服務檢查。 |
|
| CWE-209 | 檢查程式碼中 System.out 與 System.err 的使用(為除錯呼叫,應從生產程式碼中移除)。 |
|
| PHP | CWE-89 | 新增針對 sqlite_escape_string 的驗證器檢查。 |
| Python | CWE-78 | 尋找不安全的 os.system 使用方式。 |
| CWE-79 | 改善 Python Django 的規則清晰度。 | |
| 秘密 | CWE-798 | 某些會產生雜訊的模式已不再視為發現項目。 |
| CWE-798 | 在 web.config 檔案中搜尋硬編碼的認證資訊。 |
|
| CWE-1051 | 檢查硬編碼的 IP 位址,並調整以避免誤判看似 IP 位址但實際上不是的字串。 | |
| CWE-1051 | 移除寫在程式中的 IP 位址檢查的雜訊模式。 | |
| CWE-798 | 移除硬式編碼認證資料檢查的雜訊模式:
|
|
| CWE-1051 | 降低雜訊:硬編碼 IP 位址檢查現已避免將版本號誤判為 IP 位址 | |
| CWE-798 | 減少在 Atlassian 機密偵測中的干擾。 | |
| CWE-798 | 減少在機密金鑰\值配對中的干擾。 | |
| CWE-798 | 新增檢查範圍,以偵測字串中包含 1234 的硬編碼密碼。 |
AppScan® Source版本 10.9.0 中的規則更新
Note:
- 新增規則
| 語言 | CWE | 說明 |
|---|---|---|
| 所有語言 | CWE-798 | 改善雜訊抑制 |
| C# | CWE-1333 | 檢查是否對 Regex 物件套用逾時設定1 |
| CWE-89 | 透過 String.Append 建構查詢的 SQLi 新擷取 |
|
已更新 Microsoft.CodeAnalysis.CSharp.Scripting 和 Microsoft.AspNetCore.Mvc.ViewFeatures 的安全資訊 |
||
| C# 原始碼掃描器 | CWE-94 | 檢查 CSharpScript.EvaluateAsync.1 |
| CWE-532 | 檢查是否將個人識別資訊 (PII) 記錄到日誌中,例如使用者名稱或密碼。1 | |
| CWE-111 | 檢查 DllImport 的危險用法.1 |
|
| ColdFusion | CWE-328 | 已調整此檢查,以提升效能 |
| HTML | CWE-319 | 避免 URL 中出現類似 localhost 的雜訊 |
| IaC | CWE-311 | 額外檢查 Amazon Load Balancer 中的 TLS 設定是否適當 |
| Java 原始碼掃描器 | CWE-532 | 檢查是否將個人識別資訊 (PII) 記錄到日誌中,例如使用者名稱或密碼。1 |
| CWE-102 | 檢查 Struts 驗證 XML 檔案中是否有重複的表單名稱。1 | |
| CWE-104 | 檢查擴充 ActionForm 但未進行驗證的類別.1 |
|
| JavaScript | CWE-598 | 在 JavaScript 檔案中尋找 URLSearchParams 缺陷.1 |
| PHP | CWE-111 | 檢查包含不安全呼叫的 FFI::cdef 用法.1 |
| Python | CWE-502 | 在 Java 中尋找不安全的反射1 |
| CWE-111 | 檢查 ctypes.DLL 的用法未對引數使用完整路徑.1 |
AppScan® Source版本 10.8.0 中的規則更新
Note:
- 新增規則
- 已減少規則中的雜訊
| 語言 | CWE | 說明 |
|---|---|---|
| ASP.NET | CWE-1188 | 專案配置中已啟用無 Cookie 的階段作業狀態。2 |
| CWE-79 | 程式碼中內嵌運算式的潛在 XSS。2 | |
| C# | CWE-601 | 使用變數中潛在使用者控制資料的要求重新導向。2 |
| CWE-185 | 正規表示式注入。2 | |
| CWE-78 | 針對 OS 注入進行了調整,以減少雜訊過多的發現項目。 | |
| HTML | CWE-79 | 副檔名的新規則:
|
| CWE-319 | ||
| CWE-524 | ||
| CWE-525 | ||
| CWE-598 | ||
| CWE-1021 | ||
| CWE-1022 | ||
| IaC | CWE-798 | 針對 TypeScript 程式碼建構,已進行調整,以減少有雜訊的發現項目。 |
| CWE-1051 | 針對 HTML 檔案中的 IP 模式,已進行調整,以減少有雜訊的發現項目。 | |
| CWE-1328 | 針對 Docker 映像檔參照,已進行調整,以減少有雜訊的發現項目。 | |
| IaC Terraform | CWE-410 | 負載平衡器配置不安全。1 |
| Java | CWE-337 | Java 程式碼中 SecureRandom 實例的可預測種子。2 |
| CWE-918 | RestTemplate().exchange 中的伺服器端要求偽造。2 |
|
| CWE-185 | Java 程式碼中的正規表示式注入。2 | |
| CWE-244 | 密碼已儲存在 Java 字串物件中。2 | |
| JavaScript | CWE-79 | document.referrer 的不安全用法。2 |
| CWE-209 | 已進行調整,以減少有雜訊的發現項目。 | |
| CWE-359 | 已進行調整,以減少有雜訊的發現項目。 | |
| CWE-1022 | 已調整以減少 window.open 發現項目的雜訊。 |
|
| PHP | CWE-79 | 在 PHP 中,使用者控制的資料被轉換為 HTML。2 |
| Python Django | CWE-79 |
|
| CWE-89 | ||
| CWE-200 | ||
| CWE-201 | ||
| CWE-212 | ||
| CWE-352 | ||
| CWE-497 | ||
| CWE-522 | ||
| CWE-523 | ||
| CWE-795 | ||
| CWE-918 | ||
| CWE-1021 | ||
| CWE-1188 | ||
| CWE-1295 | ||
| 秘密 | CWE-798 | 寫在程式中的基本驗證認證資訊。1 |
| CWE-798 | 尋找在 URL 查詢字串中找到的寫在程式中的密碼。 | |
| CWE-284 | 已進行調整,以減少 Azure 共用存取簽章權杖外洩發現中的雜訊。 | |
| VB.NET | CWE-502 | 可能的反序列化。2 |
| Visual Basic | CWE-78 | 已進行調整,以減少有雜訊的發現項目。 |
| CWE-328 | 已進行調整,以減少有雜訊的發現項目。 |
版本 AppScan® Source10.7.0 中的規則更新
- 新增規則
- 規則修正
| 語言 | CWE | 變更 | |
|---|---|---|---|
| 一般 | CWE-319 | 更妥善處理所有語言的開放通訊規則,避免產生有雜訊的發現項目。 | |
| .NET | ASP.NET | CWE-1188 | ASP.NET 專案配置中已啟用無 Cookie 的階段作業狀態。 |
| C# | CWE-319 | 偵測到開放通訊配置。 | |
| CWE-328 | 偵測到弱加密演算法。 | ||
| CWE-327 | 偵測到未進行簽章驗證的 JWT Builder。 | ||
| VB.NET | CWE-1173 | VB 程式碼中已停用 HTTP 要求驗證。 | |
| CWE-328 | VB 程式碼中使用弱加密演算法。 | ||
| Angular | CWE-94 | 沙箱 VM 中有潛在程式碼注入漏洞。1 | |
| CWE-312 | 本機儲存空間可避免與排序方向相關的 setItem 呼叫。 |
||
| AngularJS 與 AllFolders 屬性標籤頁 | CWE-477 | 發現已淘汰的呼叫:(ng-bind-html-unsafe)。 | |
| Apex | CWE-943 | SOQL 注入。 | |
| CWE-943 | SOSL 注入。 | ||
| CWE-328 | 選擇了弱雜湊演算法。 | ||
| CWE-79 | Script 或 style 跨網站 Scripting (XSS)。 | ||
| ASP | CWE-319 | ASP 程式碼中偵測到開放通訊配置。 | |
| CWE-79 | 檢查是否使用 Server.HTMLEncode 進行適當的驗證。 |
||
| C/C++ | CWE-367 | 使用的暫存檔命名函式可能有危險。已更正環境定義。2 | |
| CWE-78 | 偵測到潛在指令注入。已擴大涵蓋範圍。2 | ||
| CWE-250 | CreateFile 呼叫似乎違反最小權限原則。 |
||
| CWE-250 | CreateNamedPipe 缺少 FILE_FLAG_FIRST_PIPE_INSTANCE 旗標。 |
||
| CWE-757 | 發現不安全的 (SSL/TLS) 通訊協定用法。 | ||
| CWE-295 | 發現 Curl 配置的潛在危險用法(此類別中有七條不同的規則)。 | ||
| CWE-427 | 偵測到潛在違反最小權限原則的登錄操作。 | ||
| CWE-611 | 已啟用不安全的外部實體處理。 | ||
| ColdFusion | CWE-524 | cfCache 快取安全頁面。 |
|
| CWE-502 | cfWddx 缺少 WDDX 驗證。 |
||
| CWE-862 | cfFunction 中未驗證用戶端。 |
||
| CWE-319 | 不安全的通訊。 | ||
| CWE-307 | 多重提交驗證。 | ||
| CWE-327 | encrypt 函數中使用了不安全的演算法。 | ||
| CSS | CWE-79 | 已進行調整,以避免有雜訊的發現項目。 | |
| Dart | CWE-522 | 潛在敏感欄位已開啟
AutoComplete。 |
|
| CWE-319 | 偵測到 HttpServer 的開放通訊配置。 |
||
| CWE-319 | 偵測到開放的 Socket 通訊。 | ||
| CWE-319 | 偵測到 Uri 的開放通訊配置。 | ||
| CWE-79 | Dart 程式碼中 window open 的不安全用法。 | ||
| CWE-319 | 字串中偵測到開放通訊配置。 | ||
| CWE-79 | 發現不安全的內容安全原則關鍵字。 | ||
| CWE-328 | 在呈現發現項目時更具選擇性,並避免較明顯的雜訊發現項目。 | ||
| CWE-319 | 已進行調整,以避免有雜訊的發現項目。 | ||
| Docker | CWE-770 | 限制 CPU 以防止阻斷服務 (DoS) 攻擊。 | |
| CWE-770 | 限制失敗時的重新啟動次數以防止阻斷服務 (DoS)。 | ||
| Go | CWE-489 | 偵測到用於 HTTP 的除錯套件 pprof。 | |
| CWE-1004 | Golang 程式碼包含不安全的 http.Cookie。 |
||
| CWE-319 | Golang 程式碼中偵測到開放通訊配置。 | ||
| Groovy | CWE-319 | Groovy 程式碼中偵測到開放通訊配置。 | |
| CWE-79 | Groovy 原始碼中偵測到潛在的跨網站 Scripting 弱點。 | ||
| Java | CWE-489 | 在 Web 安全機制中啟用除錯功能,導致資料顯示在 Spring 中。 | |
| CWE-1390 | 忽略 SAML 中的註解,導致鑑別中斷。 | ||
| CWE-548 | Tomcat 配置中預設 servlet 提供的目錄清單不安全。 | ||
| CWE-276 | 在 Java 中偵測到不安全的檔案許可權使用情況。 | ||
| CWE-489 | 在 Java 程式碼中偵測到列印堆疊追蹤。 | ||
| CWE-489 | 可除錯標籤會在 Android 應用程式中設為 true。 | ||
| CWE-1188 | 在 Android 程式碼中偵測到不當的共用喜好設定模式。 | ||
| JavaScript | CWE-359 | 不安全的事件傳輸原則:修正內容。2 | |
| CWE-79 | 在 jQuery.append 中偵測到潛在的 XSS 漏洞。效能現已提升。2 |
||
| CWE-79 | 覆寫 Mustache 跳出方法是危險的做法。 | ||
| CWE-319 | 不安全的事件傳輸原則。 | ||
| CWE-200 | 已在 window.postMessage 呼叫中新增針對危險目標來源檢查的檢查。 |
||
| CWE-913 | 已進行修改,以避免有雜訊的發現項目。 | ||
| Java 原始碼掃描器 | CWE-918 | 在 RestTemplate().exchange 呼叫中尋找 SSRF。 |
|
| CWE-303 | 尋找 NoOpPasswordEncoder.getInstance 的危險呼叫。 |
||
| CWE-89 | 尋找 SQLi 的其他案例。 | ||
| CWE-22 | 在更多地方尋找可能的路徑遍歷問題 | ||
| CWE-798 | 在 HashMap.put 呼叫和 setter 中尋找寫在程式中的憑證。 |
||
| jQuery | CWE-79 | 已進行修改,以避免有雜訊的發現項目。 | |
| Kotlin | CWE-319 | 在 Kotlin 程式碼中偵測到開放通訊。 | |
| NodeJS | CWE-614 | Cookie 遺漏安全旗標,或是將旗標設定為不安全的值。 | |
| CWE-328 | 在密碼編譯 createCipheriv 中使用了不安全的演算法。 |
||
| CWE-295 | 停用 Node-curl 的 SSL 憑證驗證配置不安全。 | ||
| CWE-78 | 發現了 Exec 殼層產生。 | ||
| CWE-1004 | 不安全的配置:缺少 HTTPOnly Cookie 屬性。 |
||
| Objective-C | CWE-319 | 在 Objective-C 程式碼中偵測到開放通訊架構。 | |
| CWE-798 | 已進行修改,以避免出現一些額外的雜訊發現項目。 | ||
| PHP | CWE-10041 | 沒有 HttpOnly 旗標的機密 Cookie。 |
|
| CWE-6141 | HTTPS 階段作業中的機密 Cookie 缺少 secure 屬性。 |
||
| CWE-791 | 偵測到內嵌的 PHP 變數。 | ||
| CWE-981 | 在 PHP 程式碼中偵測到潛在的檔案併入漏洞。 | ||
| CWE-6111 | 在 PHP 程式碼中偵測到 XML 外部實體注入。 | ||
| CWE-78 | PHP 指令執行可能使用使用者提供的資料。已擴大涵蓋範圍。2 | ||
| CWE-644 | 發現潛在的標頭注入。已擴大涵蓋範圍。2 | ||
| CWE-327 | 偵測到使用不安全的演算法。已擴大檢查與涵蓋範圍。2 | ||
| CWE-319 | 在 PHP Symfony 架構中偵測到開放通訊。 | ||
| CWE-1004 | setcookie 中缺少 HTTPOnly 旗標或旗標不安全。 |
||
| CWE-319 | 偵測到開放通訊架構。 | ||
| CWE-544 | error_reporting 指引未設為允許可能的最高層次錯誤報告。 |
||
| CWE-798 | 檢查值,並確定值是否真的是代表以純文字格式儲存在程式碼中之可能密碼的字串文字。 | ||
| PL/SQL | CWE-331 | DBMS_RANDOM 的使用方式不安全。 |
|
| Python | CWE-311 | 使用 http 的 URL。已擴大涵蓋範圍。2 |
|
| CWE-311 | TOCTTOU 競爭條件暫存檔。已修正涵蓋範圍。2 | ||
| CWE-367 | TOCTTOU 競爭條件暫存檔。 | ||
| CWE-319 | 使用 http 的 URL。 |
||
| CWE-78 | Python OS 注入。 | ||
| CWE-319 | 不安全的 FTP 用法。 | ||
| CWE-78 | Popen 指令注入。 | ||
| CWE-276 | 使用 777 搭配 umask。 | ||
| ReactNative | CWE-319 | 偵測到開放通訊。修正內容。2 | |
| CWE-319 | 偵測到開放通訊。 | ||
| CWE-295 | 偵測到停用 SSL 綁定。 | ||
| RPG | CWE-319 | 在程式碼中偵測到開放通訊。 | |
| Ruby | CWE-78 | 反引號的使用方式不安全,正規表示式需要改進。已擴大涵蓋範圍。2 | |
| CWE-78 | 反引號的使用方式不安全。已擴大涵蓋範圍。2 | ||
| CWE-425 | Ruby 大量指派。 | ||
| CWE-359 | Ruby 資訊揭露。 | ||
| Scala | CWE-319 | 在 Scala 程式碼中偵測到的開放通訊架構。 | |
| CWE-79 | 在 Scala 原始碼中偵測到透過 cookie 存取的潛在用戶端 scripting 漏洞。 | ||
| 秘密 | CWE-1051 | 偵測到寫在程式中的 IP 位址。已擴大涵蓋範圍。2 | |
| CWE-798 | 偵測到寫在程式中的認證。已擴大涵蓋範圍。2 | ||
| CWE-798 | 避免壓縮的 JS 檔案。 | ||
| CWE-798 | 避免分析翻譯檔以減少雜訊 | ||
| Swift | CWE-319 | 在 Swift 程式碼中偵測到的開放通訊架構。 | |
| CWE-79 | 在 iOS UIWebView 中使用 loadRequest() 時偵測到潛在的跨網站指令碼攻擊漏洞。 |
||
| Terraform | CWE-359 | 偵測到 AWS 執行個體揭露使用者資料機密。 | |
| CWE-778 | Azure 日誌監視設定檔應定義所有必要類別。 | ||
| CWE-732 | 預設服務帳戶用於資料夾、專案或組織層級。 | ||
| CWE-671 | SQL 伺服器中未啟用電子郵件服務和共同管理員。 | ||
| CWE-923 | 確認 Azure 儲存體帳戶的預設網路存取已設為拒絕。 | ||
| CWE-923 | 確認 GCP 防火牆規則不允許未限制的存取。 | ||
| CWE-732 | Google Compute 執行個體可公開存取。 | ||
| CWE-732 | Google Storage 儲存區可公開存取。 | ||
| CWE-732 | Amazon S3 儲存區的存取權不安全。 | ||
| CWE-1220 | 新增規則,用於檢查輸出流量安全群組 cidr_blocks 是否設定得過於寬鬆。 |
||
| TypeScript | CWE-943 | 在 TypeScript 檔案中尋找 NoSQL MongoDB 注入。 | |
| CWE-943 | 尋找 SQLi 的其他案例。 | ||
| Visual Basic | CWE-319 | 在 VB 程式碼中偵測到開放通訊架構。 | |
| VueJS | CWE-79 | 已調整為:如果在方法宣告中找到,則不會產生發現項目。 | |
| Xamarin | CWE-319 | 在 Xamarin 中偵測到開放通訊。 | |