IBM Security Appscan возвращает MongoDB NoSQL Injection при подключении SignalR

Я создал сайт signalR, который отображает собранные серверные данные из нашей интрасети. Соответственно все работает без проблем.

На странице нет пользовательских вводов. По сути, это приборная панель.

Я искал в Google, напрямую искал сайт IBM и спрашивал в jabbR ... но никаких результатов о том, почему это могло произойти. Я понимаю критическое сообщение о инъекции ... но нет ввода пользователя для инъекции, это установление соединения SignalR.

Любые идеи? Возможен ложноположительный результат?

IBM Security Appscan сообщает:

HTTP/1.1 200 OK
Cache-Control: no-cache
Pragma: no-cache
Transfer-Encoding: chunked
Content-Type: application/json; charset=UTF-8
Expires: -1
Server: Microsoft-IIS/8.5
X-Content-Type-Options: nosniff
X-AspNet-Version: 4.0.30319
Persistent-Auth: true
X-Powered-By: ASP.NET
Date: Thu, 21 Apr 2016 20:18:46 GMT

{ "Url": "/signalr", "ConnectionToken": "0l6V6C/DRJsZ3dOFpL+UO+hpOt5NtkBiGLREN9L5no6/hD1a6ZYTdQJRX8bWG0nJfM+4aRRHvfoeTD9b2tjEf84aX+/ANWsnBe8QKupoTkguzE2P3G3zifuEH2lDMOlr7fCiQYbBUvi20Mb4bLlngw==", "ConnectionId": "fce58409-d505-4534-a318-01b90e333c57", "KeepAliveTimeout": 20.0, "DisconnectTimeout": 30.0, "ConnectionTimeout": 110.0, ...

AppScan отправил три запроса: Error, True и False. Все три ответа отличались друг от друга, что говорит о том, что внедрение MongoDB прошло успешно.


person Frank M    schedule 27.04.2016    source источник


Ответы (1)


Попробуйте повторно протестировать конкретную уязвимость с помощью самого appscan. В большинстве случаев appscan показывает ложноположительные результаты с точки зрения внедрения blindSQL и MongoDB NoSQL Injection.

Если вы используете стандарт appscan: щелкните правой кнопкой мыши конкретную уязвимость и нажмите повторно.

person venkat_M8    schedule 28.04.2016
comment
Я снова запускаю сканирование с индивидуальным повторным тестированием. Спасибо! - person Frank M; 29.04.2016
comment
Это прошло после индивидуального тестирования. Спасибо! - person Frank M; 09.05.2016