<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Application - Security Dataflow on Documentation - V2</title><link>https://doc.castsoftware.com/export-v2/aipconsole/aip-console-user-interface/aip-console-application-management/application-security-dataflow/</link><description>Recent content in Application - Security Dataflow on Documentation - V2</description><generator>Hugo</generator><language>en</language><atom:link href="https://doc.castsoftware.com/export-v2/aipconsole/aip-console-user-interface/aip-console-application-management/application-security-dataflow/index.xml" rel="self" type="application/rss+xml"/><item><title>User Input Security - how it works</title><link>https://doc.castsoftware.com/export-v2/aipconsole/aip-console-user-interface/aip-console-application-management/application-security-dataflow/user-input-security-how-it-works/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://doc.castsoftware.com/export-v2/aipconsole/aip-console-user-interface/aip-console-application-management/application-security-dataflow/user-input-security-how-it-works/</guid><description>&lt;h2 id="bytecode"&gt;Bytecode&lt;/h2&gt;
&lt;p&gt;The User Input Security feature incorporates a &amp;ldquo;Dataflow Engine&amp;rdquo; that uses &lt;strong&gt;intermediate bytecode&lt;/strong&gt; (known as &amp;ldquo;&lt;strong&gt;CASTIL&lt;/strong&gt;&amp;quot;)that is produced during the analysis:&lt;/p&gt;
&lt;table class="wrapped confluenceTable"&gt;&lt;colgroup&gt;&lt;col/&gt;&lt;col/&gt;&lt;/colgroup&gt;&lt;tbody&gt;&lt;tr&gt;&lt;th class="confluenceTh"&gt;JEE technology&lt;/th&gt;&lt;td class="confluenceTd"&gt;&lt;div class="content-wrapper"&gt;&lt;p&gt;There are two bytecode generators:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;An extension called &lt;strong&gt;&lt;a href="https://doc.castsoftware.com/technologies/jee/extensions/com.castsoftware.securityforjava/"&gt;Security for Java&lt;/a&gt;&lt;/strong&gt; is available - this can be manually included in Console using the&lt;strong&gt; &lt;a href="https://doc.castsoftware.com/export-v2/aipconsole/aip-console-user-interface/aip-console-application-management/application-extensions/"&gt;Application - Extensions&lt;/a&gt;&lt;/strong&gt; interface or can be automatically installed in v 1.x when delivering source code via the "&lt;span style="color: rgb(23,43,77);"&gt;&lt;strong&gt;Security assessment&lt;/strong&gt;" &lt;/span&gt;&lt;strong&gt;&lt;a class="createlink" href="https://doc.castsoftware.com/pages/createpage.action?spaceKey=ONBRD&amp;amp;title=Legacy+application+onboarding+-+Standard+onboarding+-+perform+all+actions+-+choose+objectives"&gt;Objective&lt;/a&gt;&lt;/strong&gt;.&lt;/li&gt;&lt;li&gt;The &lt;strong&gt;&lt;a href="https://doc.castsoftware.com/technologies/"&gt;JEE Analyzer&lt;/a&gt;&lt;/strong&gt; also generates intermediate bytecode "out of the box".&lt;/li&gt;&lt;/ul&gt;&lt;div class="alert alert-info" role="alert"&gt;CAST highly recommends that the &lt;strong&gt;&lt;a href="https://doc.castsoftware.com/technologies/jee/extensions/com.castsoftware.securityforjava/"&gt;Security for Java&lt;/a&gt;&lt;/strong&gt; extension is used since the bytecode it generates produces much more accurate results for the User Input Security feature.&lt;/div&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;th class="confluenceTh"&gt;.NET technology&lt;/th&gt;&lt;td class="confluenceTd"&gt;The bytecode is generated by the &lt;strong&gt;&lt;a href="https://doc.castsoftware.com/technologies/"&gt;.NET Analyzer&lt;/a&gt;&lt;/strong&gt;.&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;h2 id="dataflow-engine"&gt;Dataflow Engine&lt;/h2&gt;
&lt;p&gt;The Dataflow Engine uses a tainted variable mechanism to track the user input that has not been sanitized. The engine will track vulnerabilities via tainted data that flows from the user input down to the target methods, as shown in the image below showing an &amp;ldquo;SQL Injection&amp;rdquo; scenario:&lt;/p&gt;</description></item><item><title>User Input Security - predefined methods</title><link>https://doc.castsoftware.com/export-v2/aipconsole/aip-console-user-interface/aip-console-application-management/application-security-dataflow/user-input-security-predefined-methods/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://doc.castsoftware.com/export-v2/aipconsole/aip-console-user-interface/aip-console-application-management/application-security-dataflow/user-input-security-predefined-methods/</guid><description>&lt;div class="alert alert-info" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;Info&lt;/div&gt;
&lt;p&gt;&lt;strong&gt;Summary&lt;/strong&gt;: Some well known &lt;strong&gt;Input Methods/Target Methods&lt;/strong&gt; are already pre-defined and taken into account by CAST for the User Security Input feature. You do not need to specifically add any of the methods defined on this page.&lt;/p&gt;
&lt;/div&gt;
&lt;h2 id="jee"&gt;JEE&lt;/h2&gt;
&lt;h3 id="input-methods"&gt;Input methods&lt;/h3&gt;
&lt;p&gt;JEE methods defined as input methods&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]java.io.Console.readLine()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]java.io.Console.readLine([rt.jar]java.lang.String,[rt.jar]java.lang.Object[])
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]java.io.Console.readPassword()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]java.io.Console.readPassword([rt.jar]java.lang.String,[rt.jar]java.lang.Object[])
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]java.applet.Applet.getParameter([rt.jar]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]java.applet.Applet.getParameterInfo()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]java.awt.TextArea.getSelectedText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]java.awt.TextArea.getText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]java.awt.TextArea.getTextListeners()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]java.awt.TextComponent.getSelectedText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]java.awt.TextComponent.getText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]java.awt.TextComponent.getTextListeners()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]java.awt.TextField.getSelectedText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]java.awt.TextField.getText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]java.awt.TextField.getTextListeners()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JApplet.getParameter([rt.jar]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JApplet.getParameterInfo()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JEditorPane.getSelectedText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JEditorPane.getText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JEditorPane.getText([ext]int,[ext]int)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JFormattedTextField.getSelectedText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JFormattedTextField.getText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JFormattedTextField.getText([ext]int,[ext]int)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JPasswordField.getSelectedText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JPasswordField.getText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JPasswordField.getText([ext]int,[ext]int)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JTextArea.getSelectedText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JTextArea.getText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JTextArea.getText([ext]int,[ext]int)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JTextField.getSelectedText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JTextField.getText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JTextField.getText([ext]int,[ext]int)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JTextPane.getSelectedText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JTextPane.getText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.JTextPane.getText([ext]int,[ext]int)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.text.JTextComponent.getSelectedText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.text.JTextComponent.getText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.text.JTextComponent.getText([ext]int,[ext]int)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.tree.DefaultTreeCellEditor/DefaultTextField.getSelectedText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.tree.DefaultTreeCellEditor/DefaultTextField.getText()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[rt.jar]javax.swing.tree.DefaultTreeCellEditor/DefaultTextField.getText([ext]int,[ext]int)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.ServletRequest.getParameter([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.ServletRequest.getParameterNames()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.ServletRequest.getParameterValues([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.ServletRequest.getParameterMap()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.ServletResponse.getCharacterEncoding()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.ServletResponse.getContentType()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.ServletResponse.getBufferSize()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.ServletResponse.getLocale()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.ServletRequestWrapper.getParameter([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.ServletRequestWrapper.getParameterNames()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.ServletRequestWrapper.getParameterValues([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.ServletRequestWrapper.getParameterMap()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.ServletResponseWrapper.getCharacterEncoding()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.ServletResponseWrapper.getContentType()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.ServletResponseWrapper.getBufferSize()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.ServletResponseWrapper.getLocale()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.Cookie.getValue()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletRequest.getHeader([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletRequest.getHeaders([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletRequest.getHeaderNames()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletRequest.getQueryString()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletRequest.getParameter([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletRequest.getParameterNames()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletRequest.getParameterValues([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletRequest.getParameterMap()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletRequestWrapper.getParameter([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletRequestWrapper.getParameterNames()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletRequestWrapper.getParameterValues([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletRequestWrapper.getParameterMap()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletRequestWrapper.getHeader([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletRequestWrapper.getHeaders([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletRequestWrapper.getHeaderNames()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletRequestWrapper.getQueryString()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletResponseWrapper.getCharacterEncoding()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletResponseWrapper.getContentType()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletResponseWrapper.getBufferSize()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[javax.servlet_3.0.0.jar]javax.servlet.http.HttpServletResponseWrapper.getLocale()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.ServletRequest.getParameter([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.ServletRequest.getParameterNames()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.ServletRequest.getParameterValues([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.ServletRequest.getParameterMap()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.ServletResponse.getBufferSize()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.ServletResponse.getCharacterEncoding()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.ServletResponse.getLocale()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.ServletResponse.getContentType()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.http.Cookie.getValue()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.http.HttpServletRequest.getHeader([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.http.HttpServletRequest.getHeaderNames()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.http.HttpServletRequest.getHeaders([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.http.HttpServletRequest.getQueryString()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.http.HttpServletRequest.getParameter([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.http.HttpServletRequest.getParameterNames()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.http.HttpServletRequest.getParameterValues([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.http.HttpServletRequest.getParameterMap()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.http.HttpServletResponse.getCharacterEncoding()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.http.HttpServletResponse.getContentType()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.http.HttpServletResponse.getBufferSize()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[1-javax.jar]javax.servlet.http.HttpServletResponse.getLocale()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[spring-web.jar]org.springframework.web.multipart.MultipartHttpServletRequest.getHeader([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[spring-web.jar]org.springframework.web.multipart.MultipartHttpServletRequest.getHeaders([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[spring-web.jar]org.springframework.web.multipart.MultipartHttpServletRequest.getHeaderNames()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[spring-web.jar]org.springframework.web.multipart.MultipartHttpServletRequest.getQueryString()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[spring-web.jar]org.springframework.web.multipart.MultipartHttpServletRequest.getParameter([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[spring-web.jar]org.springframework.web.multipart.MultipartHttpServletRequest.getParameterNames()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[spring-web.jar]org.springframework.web.multipart.MultipartHttpServletRequest.getParameterValues([ext]java.lang.String)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[spring-web.jar]org.springframework.web.multipart.MultipartHttpServletRequest.getParameterMap()
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="target-methods"&gt;Target methods&lt;/h3&gt;
&lt;div class="alert alert-info" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;Info&lt;/div&gt;
&lt;p&gt;Note: &amp;ldquo;+ctor&amp;rdquo; means &amp;ldquo;constructor&amp;rdquo;&lt;/p&gt;</description></item><item><title>User Input Security - manually configuring blackbox methods</title><link>https://doc.castsoftware.com/export-v2/aipconsole/aip-console-user-interface/aip-console-application-management/application-security-dataflow/user-input-security-manually-configuring-blackbox-methods/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://doc.castsoftware.com/export-v2/aipconsole/aip-console-user-interface/aip-console-application-management/application-security-dataflow/user-input-security-manually-configuring-blackbox-methods/</guid><description>&lt;div class="alert alert-info" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;Info&lt;/div&gt;
&lt;p&gt;&lt;strong&gt;Summary&lt;/strong&gt;: this page explains how to manually configure &amp;ldquo;blackbox methods&amp;rdquo; for the User Input Security feature.&lt;/p&gt;
&lt;/div&gt;
&lt;h2 id="introduction"&gt;Introduction&lt;/h2&gt;
&lt;p&gt;When analyzing an application, this application has a defined analysis scope - i.e. some code is analyzed, some is not and is treated as external code. Any external code is &amp;ldquo;unknown&amp;rdquo; and cannot be accessed by the analyzer, and as such cannot be taken into account in the normal manner by the User Input Security feature. Therefore, security problems in this external source code would normally not be detected at all.&lt;/p&gt;</description></item><item><title>User Input Security - Using FlawExplorer to speed up result check</title><link>https://doc.castsoftware.com/export-v2/aipconsole/aip-console-user-interface/aip-console-application-management/application-security-dataflow/user-input-security-using-flawexplorer-to-speed-up-result-check/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://doc.castsoftware.com/export-v2/aipconsole/aip-console-user-interface/aip-console-application-management/application-security-dataflow/user-input-security-using-flawexplorer-to-speed-up-result-check/</guid><description>&lt;h2 id="introduction"&gt;Introduction&lt;/h2&gt;
&lt;p&gt;If it is necessary to fine tune elements of the User Input Security configuration without running an entire snapshot or if it is necessary to browse the User Input Security results without using the &lt;strong&gt;&lt;a href="https://doc.castsoftware.com/export-v2/dashboards/engineering-dashboard-user-guide/"&gt;CAST Engineering Dashboard&lt;/a&gt;&lt;/strong&gt;, it is possible to use an unsupported CAST tool called the &lt;strong&gt;FlawExplorer&lt;/strong&gt; to visualize the flaws. It takes in input &amp;ldquo;&lt;strong&gt;.flaw&lt;/strong&gt;&amp;rdquo; files, and lets you browse the flaws that have been generate during the snapshot. In addition, since the FlawExplorer is an &amp;ldquo;offline&amp;rdquo; tool, you can browse flaw files without having to connect to a CAST Management Service.&lt;/p&gt;</description></item></channel></rss>