우리가 제공 한 J2ME 앱의 보안에 대한 피드백을 얻었습니다. Veracode가 Resources.Open ("/ res/resfile.res")에서 보안 결함으로 호출 된 getClass(). getResourceAsStream()을 사용하고 있음을 확인했습니다. 여기LWUIT (J2ME)에서 getClass(). getResourceAsStream() 또는 Resources.Open ("") 이외의 리소스를로드하는 대체 방법
http://www.cvedetails.com/cwe-details/73/External-Control-of-File-Name-or-Path.html
문제는 자원이 사용자 입력에 의해 주어지는 것이 아니라, 내가 여기에 표시 한 방법이라는 점이다. 그러나 어떤 이유로 든 우리가 다루고있는 회사는 가양 성을 수용하지 않습니다.
getResourceAsStream을 사용하지 않고 Veracode 테스트를 통과하도록 리소스를로드하는 다른 방법이 있습니까?
Veracode로 가져 와서 고소 제안. – EJP
하하. 정말 쉽지 않았 으면 좋겠다. – Pat