2019年7月12日 星期五

[研究] Fortify SCA 19.10 與 jquery-3.3.1-vsdoc.js, line 812 (Dynamic Code Evaluation Code Injection)

[研究] Fortify SCA 19.10 與 jquery-3.3.1-vsdoc.js, line 812 (Dynamic Code Evaluation Code Injection)

2019-07-12

Micro Focus Fortify Static Code Analyzer 19.10 掃描某方案時候發現

另外做一個簡單的 WebApplication 專案去掃

(下圖) 沒有發現問題

(下圖)NuGet 安裝 jquery 3.3.1 根本沒有 jquery-3.3.1-vsdoc.js,
Compile (Build) 專案也並不會產生 jquery-3.3.1-vsdoc.js

NuGet 安裝 jQuery-vsdoc 只提供 2.1.0 版,沒有 3.3.1 版

NuGet 沒有 jquery-3.3.1-vsdoc

搜尋 jQuery 官方網站,沒有 jquery-3.4.1-vsdoc.js 檔案,也沒 jquery-3.3.1-vsdoc.js 檔案

(下圖) 直接看 jquery-3.3.1-vsdoc.js 內容
這個檔案被產生用來支援 Visual Studio IntelliSense,不該在執行 (runtime) 時期使用,應該是設計時期 (design-time) 使用。



(完)

沒有留言:

張貼留言