[研究] Fortify SCA 19.10 與 jquery-3.3.1-vsdoc.js, line 812 (Dynamic Code Evaluation Code Injection)
2019-07-12
Micro Focus Fortify Static Code Analyzer 19.10 掃描某方案時候發現
另外做一個簡單的 WebApplication 專案去掃
(下圖) 沒有發現問題
(下圖)NuGet 安裝 jquery 3.3.1 根本沒有 jquery-3.3.1-vsdoc.js,
Compile (Build) 專案也並不會產生 jquery-3.3.1-vsdoc.js
NuGet 安裝 jQuery-vsdoc 只提供 2.1.0 版,沒有 3.3.1 版
NuGet 沒有 jquery-3.3.1-vsdoc
搜尋 jQuery 官方網站,沒有 jquery-3.4.1-vsdoc.js 檔案,也沒 jquery-3.3.1-vsdoc.js 檔案
(下圖) 直接看 jquery-3.3.1-vsdoc.js 內容
這個檔案被產生用來支援 Visual Studio IntelliSense,不該在執行 (runtime) 時期使用,應該是設計時期 (design-time) 使用。
(完)
沒有留言:
張貼留言