您好(hao),歡迎蒞臨華克斯(si),歡迎咨詢...
先生: |
Fortify掃描漏洞(dong)解(jie)決方案
Log Forging漏洞
1.數據從(cong)一(yi)個不可(ke)信賴的數據源進入應用程(cheng)序。 在這種情況下,數據經由getParameter()到后(hou)臺。
2. 數(shu)據寫入到(dao)應用(yong)(yong)(yong)程(cheng)序(xu)或(huo)系統(tong)日(ri)(ri)(ri)志(zhi)(zhi)文(wen)(wen)(wen)件(jian)中(zhong)(zhong)。 這種情況下(xia),數(shu)據通(tong)過(guo)info() 記錄下(xia)來。為了便(bian)于以(yi)(yi)(yi)后(hou)的(de)(de)(de)審閱(yue)、統(tong)計數(shu)據收集或(huo)調試,應用(yong)(yong)(yong)程(cheng)序(xu)通(tong)常使用(yong)(yong)(yong)日(ri)(ri)(ri)志(zhi)(zhi)文(wen)(wen)(wen)件(jian)來儲存事(shi)件(jian)或(huo)事(shi)務的(de)(de)(de)歷史記錄。根據應用(yong)(yong)(yong)程(cheng)序(xu)自(zi)身的(de)(de)(de)特性,審閱(yue)日(ri)(ri)(ri)志(zhi)(zhi)文(wen)(wen)(wen)件(jian)可(ke)在必要(yao)時手(shou)動執(zhi)行(xing),也可(ke)以(yi)(yi)(yi)自(zi)動執(zhi)行(xing),源代碼(ma)(ma)掃描工(gong)具fortify哪里有賣,即利用(yong)(yong)(yong)工(gong)具自(zi)動挑選日(ri)(ri)(ri)志(zhi)(zhi)中(zhong)(zhong)的(de)(de)(de)重要(yao)事(shi)件(jian)或(huo)帶有某種傾向(xiang)性的(de)(de)(de)信息(xi)。如果(guo)(guo)攻(gong)(gong)擊(ji)者(zhe)(zhe)可(ke)以(yi)(yi)(yi)向(xiang)隨后(hou)會被逐字記錄到(dao)日(ri)(ri)(ri)志(zhi)(zhi)文(wen)(wen)(wen)件(jian)的(de)(de)(de)應用(yong)(yong)(yong)程(cheng)序(xu)提(ti)供數(shu)據,則可(ke)能會妨(fang)礙或(huo)誤(wu)導日(ri)(ri)(ri)志(zhi)(zhi)文(wen)(wen)(wen)件(jian)的(de)(de)(de)解(jie)讀。的(de)(de)(de)情況是,攻(gong)(gong)擊(ji)者(zhe)(zhe)可(ke)能通(tong)過(guo)向(xiang)應用(yong)(yong)(yong)程(cheng)序(xu)提(ti)供包括適當字符的(de)(de)(de)輸(shu)入,在日(ri)(ri)(ri)志(zhi)(zhi)文(wen)(wen)(wen)件(jian)中(zhong)(zhong)插入錯(cuo)誤(wu)的(de)(de)(de)條目。如果(guo)(guo)日(ri)(ri)(ri)志(zhi)(zhi)文(wen)(wen)(wen)件(jian)是自(zi)動處(chu)理的(de)(de)(de),那么攻(gong)(gong)擊(ji)者(zhe)(zhe)可(ke)以(yi)(yi)(yi)破壞文(wen)(wen)(wen)件(jian)格(ge)式或(huo)注入意外的(de)(de)(de)字符,從而使文(wen)(wen)(wen)件(jian)無法(fa)使用(yong)(yong)(yong)。更陰(yin)險(xian)的(de)(de)(de)攻(gong)(gong)擊(ji)可(ke)能會導致日(ri)(ri)(ri)志(zhi)(zhi)文(wen)(wen)(wen)件(jian)中(zhong)(zhong)的(de)(de)(de)統(tong)計信息(xi)發生偏差。通(tong)過(guo)或(huo)其他(ta)方式,受(shou)到(dao)破壞的(de)(de)(de)日(ri)(ri)(ri)志(zhi)(zhi)文(wen)(wen)(wen)件(jian)可(ke)用(yong)(yong)(yong)于掩(yan)護(hu)攻(gong)(gong)擊(ji)者(zhe)(zhe)的(de)(de)(de)跟蹤軌跡,甚至還可(ke)以(yi)(yi)(yi)牽連第三方來執(zhi)行(xing)惡意行(xing)為。糟糕(gao)的(de)(de)(de)情況是,攻(gong)(gong)擊(ji)者(zhe)(zhe)可(ke)能向(xiang)日(ri)(ri)(ri)志(zhi)(zhi)文(wen)(wen)(wen)件(jian)注入代碼(ma)(ma)或(huo)者(zhe)(zhe)其他(ta)命令(ling),利用(yong)(yong)(yong)日(ri)(ri)(ri)志(zhi)(zhi)處(chu)理實(shi)用(yong)(yong)(yong)程(cheng)序(xu)中(zhong)(zhong)的(de)(de)(de)漏洞。
Fortify SCA如何使(shi)用(yong)!
安(an)裝fortify之后,打開
界面:
選擇掃描
他問要(yao)不要(yao)更(geng)新? 如(ru)果你購買了可以(yi)選(xuan)擇YES。
選擇之后出現如下(xia)界面
瀏覽意(yi)思是:掃描(miao)之(zhi)后保存(cun)的(de)結果(guo)保存(cun)在哪個路徑。
然后點擊下一步。
參數說明:
1、enable clean :把上(shang)一(yi)次(ci)的掃(sao)描結(jie)果(guo)清(qing)楚,除非換一(yi)個(ge)build ID,不然中間文件可(ke)能對下(xia)一(yi)次(ci)掃(sao)描產生影響。
2、enable translation: 轉(zhuan)換,把(ba)源碼(ma)(ma)代碼(ma)(ma)轉(zhuan)換成(cheng)nst文件
3、64: 是掃描(miao)64位的模(mo)式(shi),源代碼審計工具fortify哪里有(you)賣,sca默認掃描(miao)是32位模(mo)式(shi)。
4、-Xmx4000m:4000M大概是(shi)4G,制定內存數(shu)-Xmx4G :也可以用G定義這個參數(shu)建議(yi)加
5、-encoding: 定制編(bian)碼(ma),UTF-8比(bi)較全,工具解析代碼(ma)的(de)時候(hou)字(zi)符集轉換的(de)比(bi)較好,建議(yi)加(jia),如果中文注釋不加(jia)會是亂碼(ma)。
6、-diable-source-:rendering:不加載與(yu)漏洞無關的代碼到審(shen)計平臺上,fortify哪里(li)有賣,不建議(yi)加,這樣(yang)代碼顯示(shi)不全。
Fortify SCA的十一大(da)優勢(shi):
1.FortifySCA支持系統平(ping)臺是(shi)的,源代碼檢測工具fortify哪里有賣,能掃描的語(yu)言種(zhong)類是(shi)的。
2.FortifySCA能面(mian)地(五個(ge)方(fang)面(mian))分析源代碼(ma)中存在的(de)問題。
3.FortifySCA能夠(gou)掃描出來300多種漏(lou)洞,業界中(zhong)是的(de)。
4.FortifySCA的測試速度是比較快的,約(yue)15分種1萬行(xing)。
5.FortifySCA提供了(le)強大的審計平臺和詳細的漏(lou)洞信(xin)息。
6.FortifvSCA提供了漏洞的詳細(xi)說明(ming)和相應(ying)的修復建議。
7.FortifySCA提供了中文詳細說(shuo)明和相(xiang)應的(de)修(xiu)復建議信息。
8.FortifySCA支持(chi)成熟(shu)的IDE開發環境,如EclipseVisual Studio
9.FortifySCA操作簡單(dan),使用方便(bian),易(yi)用。
10.FortifySCA提供多種(zhong)漏洞報表(biao)。
11.FortifvSCA獲得過許(xu)多國際大(da)獎,目(mu)前是同類(lei)產品
溫馨提示:以上是關于蘇州華克斯信息-fortify哪里有賣的詳細介紹,產品由蘇州華克斯信息科技有限公司為您提供,如果您對蘇州華克斯信息科技有限公司產品信息感興趣可以或者 ,您也可以查看更多與行業專用軟件相關的產品!
蘇州華克(ke)斯(si)信息(xi)科(ke)技有限公司
|
地址:蘇州工業園區新平街(jie)388號
電話:13862561363傳真:0512-62382981
免責聲明(ming):以上信息由(you)會員自行(xing)提供,內容的真(zhen)實性(xing)、準確性(xing)和合(he)法性(xing)由(you)發布會員負(fu)責,天(tian)助網對此不承(cheng)擔任(ren)何責任(ren)。天(tian)助網不涉及(ji)用戶(hu)間因交易而(er)產生(sheng)的法律關系及(ji)法律糾紛(fen), 糾紛(fen)由(you)您自行(xing)協商解(jie)決。
風(feng)險提(ti)醒(xing):本網站僅作為(wei)(wei)用戶(hu)尋(xun)找(zhao)交(jiao)易對(dui)象,就貨(huo)物和服(fu)務的(de)(de)交(jiao)易進行協(xie)商(shang),以及(ji)獲取各類與(yu)貿易相關的(de)(de)服(fu)務信息的(de)(de)平臺。為(wei)(wei)避免產生購買風險,建議您(nin)在購買相關產品(pin)前務必 確(que)認供應商(shang)資質及(ji)產品(pin)質量。過低的(de)(de)價格、夸張的(de)(de)描述、私人銀行賬戶(hu)等都有可能是(shi)虛(xu)假(jia)信息,請采購商(shang)謹慎(shen)對(dui)待(dai),謹防欺詐,對(dui)于任何付款行為(wei)(wei)請您(nin)慎(shen)重(zhong)抉擇!如您(nin)遇到欺詐 等不(bu)誠(cheng)信行為(wei)(wei),請您(nin)立即與(yu)天(tian)(tian)助(zhu)(zhu)網聯系(xi),如查證屬實,天(tian)(tian)助(zhu)(zhu)網會對(dui)該企業商(shang)鋪做(zuo)注(zhu)銷(xiao)處理,但天(tian)(tian)助(zhu)(zhu)網不(bu)對(dui)您(nin)因此造成的(de)(de)損失承擔(dan)責任!
聯系:tousu@50835.cn是(shi)處理侵權投訴的專用郵(you)(you)箱,在您的合法權益受到侵害時,歡(huan)迎您向該(gai)郵(you)(you)箱發送郵(you)(you)件,我們會(hui)在3個工(gong)作日內給您答(da)復,感(gan)謝您對我們的關注與支持(chi)!
增(zeng)值電信業務經(jing)營(ying)許可證:粵B2-20191121 | 網(wang)站備案(an)編號(hao):粵ICP備10200857號(hao)-23 | 高新技術企(qi)業:GR201144200063 | 粵公(gong)網(wang)安備 44030302000351號(hao)
Copyright ? 2006-2025 深圳市天助人和信息技術有限公司 版權(quan)所有 網站統計