system.net.http.formatting.dll veracode finding : Use of Externally-Controlled Input to Select Classes or Code ('Unsafe Reflection') (CWE ID 470)(1 flaw)
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 5/5
- Tiempo estimado
- Más de una semana
- Aptitud para principiantes
- 25/100
Línea de trabajo
Comienza localizando el objeto GetDefaultValueForType(System.Type) en system.net.http.formatting.dll y determina cómo llega el hallazgo de Veracode a la llamada de reflexión. Revisa el fallo reportado y su ruta de entrada antes de decidir un alcance seguro. Se considera terminado cuando el hallazgo de reflexión insegura está solucionado y el análisis de Veracode correspondiente ya no informa del flaw 804.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
dear Team,
This dll is having issue found by veracode scan..
Can you help to make updated release, to solve this issue?
I can describe you some information of the finding:
Use of Externally-Controlled Input to Select Classes or Code ('Unsafe Reflection') (CWE ID 470)(1flaw)
Description
A call uses reflection in an unsafe manner. An attacker can specify the class name to be instantiated, which may create
unexpected control flow paths through the application. Depending on how reflection is being used, the attack vector
may allow the attacker to bypass security checks or otherwise cause the application to behave in an unexpected
manner. Even if the object does not implement the specified interface and a ClassCastException is thrown, the
constructor of the untrusted class name will have already executed.
Recommendations
Validate the class name against a combination of white and black lists to ensure that only expected behavior is
produced.
Instances found via Static Scan
Flaw Id : 804
Module # : -
Class # : 4
Module : system.net.http.formatting.dll
Location : object GetDefaultValueForType(System.Type) 91%
- Lenguaje dominante
- C#
- Estrellas
- 897
- Forks
- 358
- Merge medio
- 40 min
- PR fusionados (30 d)
- 1
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de aspnet/AspNetWebStack
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 45/100
aspnet/AspNetWebStack#431 · 1 comentario ·
-
Needs: Author Feedback
Dificultad 4/5 3-5 días Aptitud para principiantes 25/100
aspnet/AspNetWebStack#430 · 2 comentarios ·
-
Needs: Author Feedback
Dificultad 4/5 3-5 días Aptitud para principiantes 25/100
aspnet/AspNetWebStack#429 · 1 comentario ·
-
Dificultad 3/5 1-2 días Aptitud para principiantes 45/100
aspnet/AspNetWebStack#407 · 1 comentario ·
-
bug
aspnet/AspNetWebStack#399 · 2 comentarios · 1 asignado ·
Todos los issues de aspnet/AspNetWebStack
Issues similares
-
core dependencies
Dificultad 1/5 Menos de una hora Aptitud para principiantes 80/100
-
bug frontend good first issue
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
-
NavigationViewItemAutomationPeer implements IInvokeProvider but never advertises the Invoke pattern Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
unoplatform/uno#24629 ·
-
agentic-workflows Needs: Triage :mag: State: In-PR
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
-
Down / Waiting for removal
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100