ZAP неправильно сообщает об уязвимости обхода пути в приложении Angular

Я использую OWASP ZAP как часть автоматизированного процесса CI / CD. Я делаю пауку и активное сканирование. Отчет показал, что есть ошибка обхода пути.

Во-первых, это сайт Angular 2, поэтому на сервере ничего не будет обнаружено. Во-вторых, когда я просматриваю рассматриваемый URL с «атакой» и без нее, результаты одинаковы. Этот URL просто загружает файл JavaScript в браузер, а строка запроса игнорируется. Мы используем webpack для сборки.

https://mysite/js/vendor.ece5bf651436a14bea3e.bundle.js?query=c%3A%2F

Если это ложное срабатывание, как мы можем отметить это, чтобы при последующих запусках не отмечалось, что это проблема? Мы используем еженедельный образ докера для этого автоматизированного процесса.


person MikeDouglasDev    schedule 05.07.2017    source источник


Ответы (1)


Вы можете настроить ZAP так, чтобы они автоматически помечались как ложные срабатывания, используя фильтры контекстных предупреждений.

Однако было бы действительно полезно, если бы вы также подняли проблему ZAP, предоставив как можно больше информации как вы можете, таким образом мы сможем исправить код, чтобы о нем больше не сообщалось.

person Simon Bennetts    schedule 07.07.2017
comment
Я добавил это как проблему ZAP, и это было подтверждено. Я добавил фильтры ложноположительных контекстных предупреждений, и теперь они исключают предупреждение из автоматического запуска. Спасибо за вашу помощь! - person MikeDouglasDev; 20.07.2017