我们有一个 .Net 4.0 项目,正在被 Veracode 扫描以获得安全认证。
在静态扫描期间,发现了以下漏洞: SQL 命令中使用的特殊元素的不正确中和(“SQL 注入”)(CWE ID 89)请参阅https://cwe.mitre.org/data/definitions/89 中的详细信息。 html
似乎引用 Dapper 的报告详细信息文件和行号:
OurOwnDll.dll 开发/.../dapper net40/sqlmapper.cs 1138
App_Browsers.dll 开发/.../sqlmapperasync.cs 126
OurOwnDll 正在使用 Dapper。
App_Browsers.dll 我不知道它来自哪里,但似乎与站点项目有关,并且似乎与 asp.net 的浏览器功能检测有关。
我想知道是否有任何方法可以防止此漏洞。