powered by simpleCommunicator - 2.0.52     © 2025 Programmizd 02
Форумы / Oracle APEX [игнор отключен] [закрыт для гостей] / Требование по безопасности приложения Apex
5 сообщений из 5, страница 1 из 1
Требование по безопасности приложения Apex
    #39736525
sam_sql.ru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Всем привет.

Со стороны тестирования найдена уязвимость: Messages can be configured by the user

авторMessages on the site can be controlled by the user. A message such as the following can cause a legitimate user to send his credentials to a malicious site.

Please ensure that the messages can only be produced by the application and cannot be manipulated by the user.

И для примера дана ссылка:

http://qwert:777/a/apex/f?p=A" not found. Please Call 1-800-888-8888.

Если ее открыть - открывается ссобщение в рамках этого приложения. Я так понимаю возможно подсунуть что угодно в url приложения.
А хотелось бы отображать что-то наподобие - 404 Page not found, если такое нет в самом приложении.

Есть идея как это можно устранить?

Заранее спасибо.
...
Рейтинг: 0 / 0
Требование по безопасности приложения Apex
    #39736548
SvDev
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
sam_sql.ru,

В url, как и в любом веб приложении, можно менять то, что предусмотрено синтаксисом URL.
Вы можете включить защиту состояния сессии от подмены в урле ( Security Attributes > Session State Protection )
...
Рейтинг: 0 / 0
Требование по безопасности приложения Apex
    #39736598
sam_sql.ru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
SvDev,

в Application - Security Attributes > Session State Protection
вижу только Enabled -> Disabled

Поменял, но разницы не заметил.

В обоих случаях, если подложить тот url, который я указал выше (и для enable и для disable)
http://qwert:777/a/apex/f?p=A" not found. Please Call 1-800-888-8888.

вернется такой результат (см. картинку)
...
Рейтинг: 0 / 0
Требование по безопасности приложения Apex
    #39736603
SvDev
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
sam_sql.ru,

Вы можете вбить в урл любое приложение или алиас приложения, это не запрещено. Если приложение не найдено, то это сообщение и выводится. Вы можете перевести / поменять текст сообщения (APEX.APPLICATION.ALIAS.NOT_FOUND), например убрать оттуда "%0", если вас смущает.
...
Рейтинг: 0 / 0
Требование по безопасности приложения Apex
    #39736612
sam_sql.ru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
SvDev,

Спасибо!
...
Рейтинг: 0 / 0
5 сообщений из 5, страница 1 из 1
Форумы / Oracle APEX [игнор отключен] [закрыт для гостей] / Требование по безопасности приложения Apex
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]