首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >IBM AppScan标识了在查询字符串中接收到的密码参数。

IBM AppScan标识了在查询字符串中接收到的密码参数。
EN

Stack Overflow用户
提问于 2020-10-10 17:41:47
回答 1查看 286关注 0票数 0

我正在尝试修复IBM结果中的问题,并且我得到了AppScan标志:

AppScan标识了在查询字符串中接收到的密码参数。

在屏幕上显示此命令

代码语言:javascript
复制
GET /myapp.com/?username=user&password=**CONFIDENTIAL 1** HTTP/1.1

我100%肯定,我没有发送关键信息,在查询参数,甚至收到请求,我正在考虑的是,应用程序发送的请求,它自己,并希望是我阻止它。

我说得对吗还是我漏掉了什么东西?

EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2020-10-15 06:30:53

应用程序漏洞扫描器通常会误解使用JavaScript发出登录请求的登录表单。我猜HTML表单没有显式声明请求方法为POST。假设当用户实际使用浏览器发出请求时,发出了POST请求,那么可以放心地假设AppScan正在生成该请求。

还有一个需要考虑的问题,如果您向https://myapp.com/?username=user&password=password@123发出请求,它是否返回会话令牌?如果服务器不拒绝所有GET请求,即使用户手动处理它,这也常常被认为是一个漏洞。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/64296443

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档