-2
Fortify Scanをうれしくし、以下の "print(x)"にクロスサイトスクリプティングの脆弱性のフラグを付けない人は誰ですか?Fortify Scan、Java print()文字列、クロスサイトスクリプティング
public void println(String x) {
synchronized (lock) {
print(x);
println();
}
}
私は、このツールがその決定をするためにたくさんのコンテキスト情報を使用していると確信しています。あなたは私たちにそれを垣間見せません。このような情報をどのように手助けすることができると思いますか? – GhostCat
おそらくxはhttpリクエストパラメータから来ており、このPrintWriterのようなクラスはHTTPレスポンスストリームに書き込みを行っています。 – MeBigFatGuy
MeBigFatGuyが正しいです。このクラスはjava.io.PrintWriterを拡張し、javax.servlet.http.HttpServletResponseの出力を生成しています。 –