首页 > 解决方案 > 有什么方法可以通过 java.eval() 方法减轻代码注入的缺点?

问题描述

java.eval() 用于执行系统生成的 JS 代码。Veracode 显示代码注入漏洞。

标签: javasecurity

解决方案


https://wiki.sei.cmu.edu/confluence/display/java/IDS52-J.+Prevent+code+injection

引用上面的链接:主要有2个合规的解决方案:

  1. 白名单 针对代码注入漏洞的最佳防御是防止在代码中包含可执行的用户输入。
  2. 安全沙箱 另一种方法是创建一个安全沙箱。

推荐阅读