私は内部ITによってペンテストを行っているasp.net Webアプリケーションを持っています。彼らは、IBM AppScanを使用してWebアプリケーションに対してスキャンを実行しています。エラーの1つは、viewstateの入力フィールドに関連しています。このツールは、ビューステートを変更してサーバーに戻します。サーバーはエラーをスローし、ユーザーの汎用エラー処理画面をキャッチしてリダイレクトします。 AppScanはこれをブラインドSQLインジェクションとマークします。ペンテストブラインドSQLインジェクションとビューステートエラー
私はこれをITセキュリティ担当者に説明しています。私ができることは、エラーをキャッチして、エラー画面をユーザーに返すことです。彼らは何らかのSQLインジェクションが起こっていると主張しています。
このような状況では、他にどのような方法や方法をお勧めしますか? 他の人はどのようにこれを処理しますか?ユーザーが故意にviewstateを変更した場合は、エラー画面ではありません。
* ASP.NETビューの状態を理解することは、関連する読み取りになる可能性があります。[ここ](http://msdn.microsoft.com/en-us/library/ms972976.aspx#viewstate_topic11)から記事。 – oleksii