我在 veracode 工具中运行了我的安全合规应用程序。每当该工具发现任何日志记录时,它都会被检测为代码中
的缺陷并且该缺陷在下面引用
日志输出中和不当
描述
函数调用可能导致日志伪造攻击。将未经处理的用户提供的数据写入日志文件允许攻击者伪造日志条目或将恶意内容注入日志文件。损坏的日志文件可用于掩盖攻击者的踪迹或作为攻击日志查看或处理实用程序的传递机制。例如,如果 Web 管理员使用基于浏览器的实用程序来查看日志,则可能会发生跨站点脚本攻击。**
在我的日志中,我确实打印了来自其他界面的 xml,没有与应用程序关联的 GUI,所以我如何才能消除这个缺陷。
如果这不是提出这个问题的正确论坛,请告诉我。谢谢