我们刚刚收到有关我们交付的 J2ME 应用程序安全性的反馈,而且似乎 Veracode 将在 Resources.Open("/res/resfile.res") 中调用的 getClass().getResourceAsStream() 视为安全漏洞.
http://www.cvedetails.com/cwe-details/73/External-Control-of-File-Name-or-Path.html
这里的问题是资源不是由用户输入给出的,而是以我在此处显示的方式调用的。但是,出于某种原因,我们正在处理的公司不会接受误报。
是否有任何替代方法来加载资源,使其不使用 getResourceAsStream 并通过 Veracode 测试?