关于安全检测工具扫描项目程序出现安全漏洞的问题?

客户公司用测评软件测评了我们的项目,发现几个安全漏洞,sql注入xss攻击的,我看了出现安全漏洞的服务端程序代码,发现基本上都是页面向服务端发送get或者post数据的地方出现的漏洞,后端接收数据用的是CI框架自带的input类,可以过滤用户输入的信息,而且CI的csrf配置项也已经开启

测试工具:

https://img2.mukewang.com/5cbd66eb0001d4a605980212.jpg

漏洞概况:

https://img1.mukewang.com/5cbd6625000156ac05710675.jpg

https://img4.mukewang.com/5cbd66a90001eea705580800.jpg

有几个头疼的地方:

  1. 原先接收getpost数据的代码是这样写的$this->input->get('section_id),项目中的其他地方都是这样接收的,按理说是已经做了过滤和安全防范的,为什么还会出现这样的漏洞?

  2. 如果服务端接收get、post数据这里出了问题,那理应项目中所有采用这种方式的地方全都应该有漏洞才对,为什么只有极个别地方出现了这样的漏洞?

  3. 客户只看检测数据,我该如何向他们解释和沟通

求指教~


呼啦一阵风
浏览 673回答 2
2回答

慕的地6264312

我对RSAS和BVS了解来说,你这个问题不修复一直会扫描到,而最根本的办法就是解决掉这些问题,自己去发现漏洞,客户担心可能不是别人攻击他,而是内部人利用漏洞做后门程序,有些客户极少的留有解释的余地。
打开App,查看更多内容
随时随地看视频慕课网APP

相关分类

Java