首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >Veracode CWE 384期固定术

Veracode CWE 384期固定术
EN

Stack Overflow用户
提问于 2015-05-07 09:01:51
回答 1查看 3.5K关注 0票数 1

我正在修复veracode静态扫描发现的缺陷,我发现了几个缺陷会话固定,如下所示:

  • Request.getSession().set/set属性( );

OWASP说,在注销和登录后,我应该使会话无效,但是这些行周围没有登录。我不明白为什么会在这行中检测到这个缺陷。你能帮我理解一下为什么会发生这种事吗?

EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2015-05-07 09:57:29

OWASP说的是对的,您需要在注销时使会话无效,这是更多的通用注释。正如您正确地提到的,这些代码行周围没有日志记录,我看到您正在尝试让会话设置并从中检索值。

如果你能以更好的方式发布更多的代码来理解它,那就更好了。

您可以在veracode中将其标记为假阳性(或者提供fix为no,并为缓解提供适当的澄清),以防止它对系统的影响不大。

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/30096448

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档