High | Cross-Site Scripting |
CWE-79
|
feedbacksuccess.jsp:48
| 1 | 2026-04-07 10:40am |
Vulnerable Code
|
<% String email = (String) request.getParameter("email_addr"); |
|
boolean regExMatch = email!=null && email.matches(ServletUtil.EMAIL_REGEXP); |
|
if (email != null && email.trim().length() != 0 && regExMatch) {%> |
|
Our reply will be sent to your email: <%= ServletUtil.sanitzieHtmlWithRegex(email.toLowerCase())/*ServletUtil.sanitizeWeb(email.toLowerCase())*/%> |
|
<% } else {%> |
|
However, the email you gave is incorrect (<%=ServletUtil.sanitzieHtmlWithRegex(email.toLowerCase()) /*ServletUtil.sanitizeWeb(email.toLowerCase())*/%>) and you will not receive a response. |
1 Data Flow/s detected
|
<% String email = (String) request.getParameter("email_addr"); |
|
However, the email you gave is incorrect (<%=ServletUtil.sanitzieHtmlWithRegex(email.toLowerCase()) /*ServletUtil.sanitizeWeb(email.toLowerCase())*/%>) and you will not receive a response. |
|
public static String sanitzieHtmlWithRegex(String input) { |
|
However, the email you gave is incorrect (<%=ServletUtil.sanitzieHtmlWithRegex(email.toLowerCase()) /*ServletUtil.sanitizeWeb(email.toLowerCase())*/%>) and you will not receive a response. |
Secure Code Warrior Training Material
● Training
▪ Secure Code Warrior Cross-Site Scripting Training
● Videos
▪ Secure Code Warrior Cross-Site Scripting Video
Suppress Finding
Note: GitHub may take a few seconds to process actions triggered via checkboxes.
Please wait until the change is visible before continuing.
|
| |
High | Cross-Site Scripting |
CWE-79
|
queryxpath.jsp:36
| 1 | 2026-04-07 10:40am |
Vulnerable Code
|
<h1>Search News Articles</h1> |
|
<form id="QueryXpath" method="get" action="<%=request.getRequestURL()%>"> |
|
Search our news articles database |
|
<br /><br /> |
|
<input type="hidden" id=content" name="content" value="queryxpath.jsp"/> |
|
<input type="text" id="query" name="query" width=450 value="<%=(request.getParameter("query")==null)?"Enter title (e.g. Watchfire)":request.getParameter("query")%>"/> |
1 Data Flow/s detected
|
<input type="text" id="query" name="query" width=450 value="<%=(request.getParameter("query")==null)?"Enter title (e.g. Watchfire)":request.getParameter("query")%>"/> |
Secure Code Warrior Training Material
● Training
▪ Secure Code Warrior Cross-Site Scripting Training
● Videos
▪ Secure Code Warrior Cross-Site Scripting Video
Suppress Finding
Note: GitHub may take a few seconds to process actions triggered via checkboxes.
Please wait until the change is visible before continuing.
|
| |
High | Cross-Site Scripting |
CWE-79
|
search.jsp:44
| 1 | 2026-04-07 10:40am |
Vulnerable Code
|
|
|
<h1>Search Results</h1> |
|
|
|
<p>No results were found for the query:<br /><br /> |
|
|
|
<%= query %> |
1 Data Flow/s detected
|
String query = request.getParameter("query"); |
Secure Code Warrior Training Material
● Training
▪ Secure Code Warrior Cross-Site Scripting Training
● Videos
▪ Secure Code Warrior Cross-Site Scripting Video
Suppress Finding
Note: GitHub may take a few seconds to process actions triggered via checkboxes.
Please wait until the change is visible before continuing.
|
| |
High | SQL Injection |
CWE-89
|
DBUtil.java:403
| 3 | 2026-04-07 10:40am |
Vulnerable Code
|
|
|
String query = "SELECT * FROM TRANSACTIONS WHERE (" + acctIds.toString() + ") " + ((dateString==null)?"": "AND (" + dateString + ") ") + "ORDER BY DATE DESC" ; |
|
ResultSet resultSet = null; |
|
|
|
try { |
|
resultSet = statement.executeQuery(query); |
3 Data Flow/s detected
View Data Flow 1
|
String endString = request.getParameter("endTime"); |
|
transactions = user.getUserTransactions(startString, endString, user.getAccounts()); |
|
public Transaction[] getUserTransactions(String startDate, String endDate, Account[] accounts) throws SQLException { |
|
transactions = DBUtil.getTransactions(startDate, endDate, accounts, -1); |
|
public static Transaction[] getTransactions(String startDate, String endDate, Account[] accounts, int rowCount) throws SQLException { |
|
dateString = "DATE BETWEEN '" + startDate + " 00:00:00' AND '" + endDate + " 23:59:59'"; |
|
String query = "SELECT * FROM TRANSACTIONS WHERE (" + acctIds.toString() + ") " + ((dateString==null)?"": "AND (" + dateString + ") ") + "ORDER BY DATE DESC" ; |
|
resultSet = statement.executeQuery(query); |
View Data Flow 2
|
String startString = request.getParameter("startTime"); |
|
transactions = user.getUserTransactions(startString, endString, user.getAccounts()); |
|
public Transaction[] getUserTransactions(String startDate, String endDate, Account[] accounts) throws SQLException { |
|
transactions = DBUtil.getTransactions(startDate, endDate, accounts, -1); |
|
public static Transaction[] getTransactions(String startDate, String endDate, Account[] accounts, int rowCount) throws SQLException { |
|
dateString = "DATE BETWEEN '" + startDate + " 00:00:00' AND '" + endDate + " 23:59:59'"; |
|
String query = "SELECT * FROM TRANSACTIONS WHERE (" + acctIds.toString() + ") " + ((dateString==null)?"": "AND (" + dateString + ") ") + "ORDER BY DATE DESC" ; |
|
resultSet = statement.executeQuery(query); |
View Data Flow 3
|
public Response getTransactions(@PathParam("accountNo") String accountNo, |
|
myJson =new JSONObject(bodyJSON); |
|
startString = (String) myJson.get("startDate"); |
|
transactions = user.getUserTransactions(startString, endString, |
|
public Transaction[] getUserTransactions(String startDate, String endDate, Account[] accounts) throws SQLException { |
|
transactions = DBUtil.getTransactions(startDate, endDate, accounts, -1); |
|
public static Transaction[] getTransactions(String startDate, String endDate, Account[] accounts, int rowCount) throws SQLException { |
|
dateString = "DATE BETWEEN '" + startDate + " 00:00:00' AND '" + endDate + " 23:59:59'"; |
|
String query = "SELECT * FROM TRANSACTIONS WHERE (" + acctIds.toString() + ") " + ((dateString==null)?"": "AND (" + dateString + ") ") + "ORDER BY DATE DESC" ; |
|
resultSet = statement.executeQuery(query); |
Secure Code Warrior Training Material
● Training
▪ Secure Code Warrior SQL Injection Training
● Videos
▪ Secure Code Warrior SQL Injection Video
● Further Reading
▪ OWASP SQL Injection Prevention Cheat Sheet
▪ OWASP SQL Injection
▪ OWASP Query Parameterization Cheat Sheet
Suppress Finding
Note: GitHub may take a few seconds to process actions triggered via checkboxes.
Please wait until the change is visible before continuing.
|
| |
High | SQL Injection |
CWE-89
|
DBUtil.java:219
| 4 | 2026-04-07 10:40am |
Vulnerable Code
|
return false; |
|
|
|
Connection connection = getConnection(); |
|
Statement statement = connection.createStatement(); |
|
|
|
ResultSet resultSet =statement.executeQuery("SELECT COUNT(*)FROM PEOPLE WHERE USER_ID = '"+ user +"' AND PASSWORD='" + password + "'"); /* BAD - user input should always be sanitized */ |
4 Data Flow/s detected
View Data Flow 1
|
username = request.getParameter("uid"); |
|
if (!DBUtil.isValidUser(username, password)){ |
|
public static boolean isValidUser(String user, String password) throws SQLException{ |
|
ResultSet resultSet =statement.executeQuery("SELECT COUNT(*)FROM PEOPLE WHERE USER_ID = '"+ user +"' AND PASSWORD='" + password + "'"); /* BAD - user input should always be sanitized */ |
View Data Flow 2
|
String passwd = request.getParameter("passwd"); |
|
if (DBUtil.isValidUser(user.getUsername(), passwd.trim().toLowerCase())) { |
|
public static boolean isValidUser(String user, String password) throws SQLException{ |
|
ResultSet resultSet =statement.executeQuery("SELECT COUNT(*)FROM PEOPLE WHERE USER_ID = '"+ user +"' AND PASSWORD='" + password + "'"); /* BAD - user input should always be sanitized */ |
View Data Flow 3
|
String password = request.getParameter("passw"); |
|
password = password.trim().toLowerCase(); //in real life the password usually is case sensitive and this cast would not be done |
|
if (!DBUtil.isValidUser(username, password)){ |
|
public static boolean isValidUser(String user, String password) throws SQLException{ |
|
ResultSet resultSet =statement.executeQuery("SELECT COUNT(*)FROM PEOPLE WHERE USER_ID = '"+ user +"' AND PASSWORD='" + password + "'"); /* BAD - user input should always be sanitized */ |
View more Data Flows
Secure Code Warrior Training Material
● Training
▪ Secure Code Warrior SQL Injection Training
● Videos
▪ Secure Code Warrior SQL Injection Video
● Further Reading
▪ OWASP SQL Injection Prevention Cheat Sheet
▪ OWASP SQL Injection
▪ OWASP Query Parameterization Cheat Sheet
Suppress Finding
Note: GitHub may take a few seconds to process actions triggered via checkboxes.
Please wait until the change is visible before continuing.
|
| |
High | SQL Injection |
CWE-89
|
DBUtil.java:471
| 2 | 2026-04-07 10:40am |
Vulnerable Code
|
|
|
public static String addAccount(String username, String acctType) { |
|
try { |
|
Connection connection = getConnection(); |
|
Statement statement = connection.createStatement(); |
|
statement.execute("INSERT INTO ACCOUNTS (USERID,ACCOUNT_NAME,BALANCE) VALUES ('"+username+"','"+acctType+"', 0)"); |
2 Data Flow/s detected
View Data Flow 1
|
String acctType = request.getParameter("accttypes"); |
|
String error = DBUtil.addAccount(username, acctType); |
|
public static String addAccount(String username, String acctType) { |
|
statement.execute("INSERT INTO ACCOUNTS (USERID,ACCOUNT_NAME,BALANCE) VALUES ('"+username+"','"+acctType+"', 0)"); |
View Data Flow 2
|
String username = request.getParameter("username"); |
|
String error = DBUtil.addAccount(username, acctType); |
|
public static String addAccount(String username, String acctType) { |
|
statement.execute("INSERT INTO ACCOUNTS (USERID,ACCOUNT_NAME,BALANCE) VALUES ('"+username+"','"+acctType+"', 0)"); |
Secure Code Warrior Training Material
● Training
▪ Secure Code Warrior SQL Injection Training
● Videos
▪ Secure Code Warrior SQL Injection Video
● Further Reading
▪ OWASP SQL Injection Prevention Cheat Sheet
▪ OWASP SQL Injection
▪ OWASP Query Parameterization Cheat Sheet
Suppress Finding
Note: GitHub may take a few seconds to process actions triggered via checkboxes.
Please wait until the change is visible before continuing.
|
| |
High | SQL Injection |
CWE-89
|
DBUtil.java:276
| 2 | 2026-04-07 10:40am |
Vulnerable Code
|
if (username == null || username.trim().length() == 0) |
|
return null; |
|
|
|
Connection connection = getConnection(); |
|
Statement statement = connection.createStatement(); |
|
ResultSet resultSet =statement.executeQuery("SELECT ACCOUNT_ID, ACCOUNT_NAME, BALANCE FROM ACCOUNTS WHERE USERID = '"+ username +"' "); /* BAD - user input should always be sanitized */ |
2 Data Flow/s detected
View Data Flow 1
|
username = request.getParameter("uid"); |
|
Cookie accountCookie = ServletUtil.establishSession(username,session); |
|
public static Cookie establishSession(String username, HttpSession session){ |
|
User user = DBUtil.getUserInfo(username); |
|
public static User getUserInfo(String username) throws SQLException{ |
View remaining steps
|
Account[] accounts = user.getAccounts(); |
|
public Account[] getAccounts(){ |
|
return DBUtil.getAccounts(username); |
|
public static Account[] getAccounts(String username) throws SQLException{ |
|
ResultSet resultSet =statement.executeQuery("SELECT ACCOUNT_ID, ACCOUNT_NAME, BALANCE FROM ACCOUNTS WHERE USERID = '"+ username +"' "); /* BAD - user input should always be sanitized */ |
View Data Flow 2
|
String accessToken = request.getHeader("Authorization").replaceAll("Bearer ", ""); |
|
String decodedToken = new String(Base64.decodeBase64(accessToken)); |
|
StringTokenizer tokenizer = new StringTokenizer(decodedToken,":"); |
|
String username = new String(Base64.decodeBase64(tokenizer.nextToken())); |
|
return DBUtil.getUserInfo(username); |
View remaining steps
|
Account[] account = (OperationsUtil.getUser(request)).getAccounts(); |
|
public Account[] getAccounts(){ |
|
return DBUtil.getAccounts(username); |
|
public static Account[] getAccounts(String username) throws SQLException{ |
|
ResultSet resultSet =statement.executeQuery("SELECT ACCOUNT_ID, ACCOUNT_NAME, BALANCE FROM ACCOUNTS WHERE USERID = '"+ username +"' "); /* BAD - user input should always be sanitized */ |
Secure Code Warrior Training Material
● Training
▪ Secure Code Warrior SQL Injection Training
● Videos
▪ Secure Code Warrior SQL Injection Video
● Further Reading
▪ OWASP SQL Injection Prevention Cheat Sheet
▪ OWASP SQL Injection
▪ OWASP Query Parameterization Cheat Sheet
Suppress Finding
Note: GitHub may take a few seconds to process actions triggered via checkboxes.
Please wait until the change is visible before continuing.
|
| |
High | Cross-Site Scripting |
CWE-79
|
transaction.jsp:128
| 1 | 2026-04-07 10:40am |
Vulnerable Code
|
<table border="0" style="padding-bottom:10px;"> |
|
<tr> |
|
<td valign=top>After</td> |
|
<td><input id="startDate" name="startDate" type="text" value="<%=(request.getParameter("startDate")==null)?"":request.getParameter("startDate")%>"/><br /><span class="credit">yyyy-mm-dd</span></td> |
|
<td valign=top>Before</td> |
|
<td><input name="endDate" id="endDate" type="text" value="<%=(request.getParameter("endDate")==null)?"":request.getParameter("endDate") %>"/><br /><span class="credit">yyyy-mm-dd</span></td> |
1 Data Flow/s detected
|
<td><input name="endDate" id="endDate" type="text" value="<%=(request.getParameter("endDate")==null)?"":request.getParameter("endDate") %>"/><br /><span class="credit">yyyy-mm-dd</span></td> |
Secure Code Warrior Training Material
● Training
▪ Secure Code Warrior Cross-Site Scripting Training
● Videos
▪ Secure Code Warrior Cross-Site Scripting Video
Suppress Finding
Note: GitHub may take a few seconds to process actions triggered via checkboxes.
Please wait until the change is visible before continuing.
|
| |
High | SQL Injection |
CWE-89
|
DBUtil.java:494
| 5 | 2026-04-07 10:40am |
Vulnerable Code
|
|
|
public static String addUser(String username, String password, String firstname, String lastname) { |
|
try { |
|
Connection connection = getConnection(); |
|
Statement statement = connection.createStatement(); |
|
statement.execute("INSERT INTO PEOPLE (USER_ID,PASSWORD,FIRST_NAME,LAST_NAME,ROLE) VALUES ('"+username+"','"+password+"', '"+firstname+"', '"+lastname+"','user')"); |
5 Data Flow/s detected
View Data Flow 1
|
String firstname = request.getParameter("firstname"); |
|
String error = DBUtil.addUser(username, password1, firstname, lastname); |
|
public static String addUser(String username, String password, String firstname, String lastname) { |
|
statement.execute("INSERT INTO PEOPLE (USER_ID,PASSWORD,FIRST_NAME,LAST_NAME,ROLE) VALUES ('"+username+"','"+password+"', '"+firstname+"', '"+lastname+"','user')"); |
View Data Flow 2
|
String lastname = request.getParameter("lastname"); |
|
String error = DBUtil.addUser(username, password1, firstname, lastname); |
|
public static String addUser(String username, String password, String firstname, String lastname) { |
|
statement.execute("INSERT INTO PEOPLE (USER_ID,PASSWORD,FIRST_NAME,LAST_NAME,ROLE) VALUES ('"+username+"','"+password+"', '"+firstname+"', '"+lastname+"','user')"); |
View Data Flow 3
|
String password1 = request.getParameter("password1"); |
|
String error = DBUtil.addUser(username, password1, firstname, lastname); |
|
public static String addUser(String username, String password, String firstname, String lastname) { |
|
statement.execute("INSERT INTO PEOPLE (USER_ID,PASSWORD,FIRST_NAME,LAST_NAME,ROLE) VALUES ('"+username+"','"+password+"', '"+firstname+"', '"+lastname+"','user')"); |
View more Data Flows
Secure Code Warrior Training Material
● Training
▪ Secure Code Warrior SQL Injection Training
● Videos
▪ Secure Code Warrior SQL Injection Video
● Further Reading
▪ OWASP SQL Injection Prevention Cheat Sheet
▪ OWASP SQL Injection
▪ OWASP Query Parameterization Cheat Sheet
Suppress Finding
Note: GitHub may take a few seconds to process actions triggered via checkboxes.
Please wait until the change is visible before continuing.
|
| |
High | Cross-Site Scripting |
CWE-79
|
serverStatusCheckService.jsp:4
| 1 | 2026-04-07 10:40am |
Vulnerable Code
|
<%@ page language="java" contentType="text/html; charset=ISO-8859-1" pageEncoding="ISO-8859-1"%> |
|
|
|
{ |
|
"HostName": "<%=request.getParameter("HostName")%>", |
1 Data Flow/s detected
|
<%@ page language="java" contentType="text/html; charset=ISO-8859-1" pageEncoding="ISO-8859-1"%> |
|
"HostName": "<%=request.getParameter("HostName")%>", |
Secure Code Warrior Training Material
● Training
▪ Secure Code Warrior Cross-Site Scripting Training
● Videos
▪ Secure Code Warrior Cross-Site Scripting Video
Suppress Finding
Note: GitHub may take a few seconds to process actions triggered via checkboxes.
Please wait until the change is visible before continuing.
|
Code Security Report
Scan Metadata
Latest Scan: 2026-04-07 10:40am
Total Findings: 33 | New Findings: 0 | Resolved Findings: 0
Tested Project Files: 63
Detected Programming Languages: 2 (Java*, JavaScript / TypeScript*)
Most Relevant Findings
CWE-79
feedbacksuccess.jsp:48
engine-handler-23529/WebContent/feedbacksuccess.jsp
Lines 43 to 48 in 44afb8a
1 Data Flow/s detected
engine-handler-23529/WebContent/feedbacksuccess.jsp
Line 43 in 44afb8a
engine-handler-23529/WebContent/feedbacksuccess.jsp
Line 48 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/ServletUtil.java
Line 249 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/ServletUtil.java
Line 253 in 44afb8a
engine-handler-23529/WebContent/feedbacksuccess.jsp
Line 48 in 44afb8a
● Training
▪ Secure Code Warrior Cross-Site Scripting Training
● Videos
▪ Secure Code Warrior Cross-Site Scripting Video
CWE-79
queryxpath.jsp:36
engine-handler-23529/WebContent/bank/queryxpath.jsp
Lines 31 to 36 in 44afb8a
1 Data Flow/s detected
engine-handler-23529/WebContent/bank/queryxpath.jsp
Line 36 in 44afb8a
● Training
▪ Secure Code Warrior Cross-Site Scripting Training
● Videos
▪ Secure Code Warrior Cross-Site Scripting Video
CWE-79
search.jsp:44
engine-handler-23529/WebContent/search.jsp
Lines 39 to 44 in 44afb8a
1 Data Flow/s detected
engine-handler-23529/WebContent/search.jsp
Line 32 in 44afb8a
● Training
▪ Secure Code Warrior Cross-Site Scripting Training
● Videos
▪ Secure Code Warrior Cross-Site Scripting Video
CWE-89
DBUtil.java:403
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Lines 398 to 403 in 44afb8a
3 Data Flow/s detected
View Data Flow 1
engine-handler-23529/WebContent/bank/transaction.jsp
Line 41 in 44afb8a
engine-handler-23529/WebContent/bank/transaction.jsp
Line 47 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/model/User.java
Line 101 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/model/User.java
Line 104 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 370 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 392 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 399 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 403 in 44afb8a
View Data Flow 2
engine-handler-23529/WebContent/bank/transaction.jsp
Line 40 in 44afb8a
engine-handler-23529/WebContent/bank/transaction.jsp
Line 47 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/model/User.java
Line 101 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/model/User.java
Line 104 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 370 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 392 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 399 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 403 in 44afb8a
View Data Flow 3
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/api/AccountAPI.java
Line 144 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/api/AccountAPI.java
Line 157 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/api/AccountAPI.java
Line 158 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/api/AccountAPI.java
Line 171 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/model/User.java
Line 101 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/model/User.java
Line 104 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 370 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 392 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 399 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 403 in 44afb8a
● Training
▪ Secure Code Warrior SQL Injection Training
● Videos
▪ Secure Code Warrior SQL Injection Video
● Further Reading
▪ OWASP SQL Injection Prevention Cheat Sheet
▪ OWASP SQL Injection
▪ OWASP Query Parameterization Cheat Sheet
CWE-89
DBUtil.java:219
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Lines 214 to 219 in 44afb8a
4 Data Flow/s detected
View Data Flow 1
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/servlet/LoginServlet.java
Line 75 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/servlet/LoginServlet.java
Line 82 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 212 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 219 in 44afb8a
View Data Flow 2
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/servlet/CCApplyServlet.java
Line 47 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/servlet/CCApplyServlet.java
Line 51 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 212 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 219 in 44afb8a
View Data Flow 3
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/servlet/LoginServlet.java
Line 79 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/servlet/LoginServlet.java
Line 80 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/servlet/LoginServlet.java
Line 82 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 212 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 219 in 44afb8a
View more Data Flows
● Training
▪ Secure Code Warrior SQL Injection Training
● Videos
▪ Secure Code Warrior SQL Injection Video
● Further Reading
▪ OWASP SQL Injection Prevention Cheat Sheet
▪ OWASP SQL Injection
▪ OWASP Query Parameterization Cheat Sheet
CWE-89
DBUtil.java:471
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Lines 466 to 471 in 44afb8a
2 Data Flow/s detected
View Data Flow 1
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/servlet/AdminServlet.java
Line 45 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/servlet/AdminServlet.java
Line 49 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 467 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 471 in 44afb8a
View Data Flow 2
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/servlet/AdminServlet.java
Line 44 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/servlet/AdminServlet.java
Line 49 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 467 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 471 in 44afb8a
● Training
▪ Secure Code Warrior SQL Injection Training
● Videos
▪ Secure Code Warrior SQL Injection Video
● Further Reading
▪ OWASP SQL Injection Prevention Cheat Sheet
▪ OWASP SQL Injection
▪ OWASP Query Parameterization Cheat Sheet
CWE-89
DBUtil.java:276
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Lines 271 to 276 in 44afb8a
2 Data Flow/s detected
View Data Flow 1
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/servlet/LoginServlet.java
Line 75 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/servlet/LoginServlet.java
Line 94 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/ServletUtil.java
Line 340 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/ServletUtil.java
Line 342 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 236 in 44afb8a
View remaining steps
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/ServletUtil.java
Line 343 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/model/User.java
Line 76 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/model/User.java
Line 78 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 270 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 276 in 44afb8a
View Data Flow 2
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/OperationsUtil.java
Line 136 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/OperationsUtil.java
Line 139 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/OperationsUtil.java
Line 140 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/OperationsUtil.java
Line 141 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/OperationsUtil.java
Line 142 in 44afb8a
View remaining steps
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/api/AccountAPI.java
Line 35 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/model/User.java
Line 76 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/model/User.java
Line 78 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 270 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 276 in 44afb8a
● Training
▪ Secure Code Warrior SQL Injection Training
● Videos
▪ Secure Code Warrior SQL Injection Video
● Further Reading
▪ OWASP SQL Injection Prevention Cheat Sheet
▪ OWASP SQL Injection
▪ OWASP Query Parameterization Cheat Sheet
CWE-79
transaction.jsp:128
engine-handler-23529/WebContent/bank/transaction.jsp
Lines 123 to 128 in 44afb8a
1 Data Flow/s detected
engine-handler-23529/WebContent/bank/transaction.jsp
Line 128 in 44afb8a
● Training
▪ Secure Code Warrior Cross-Site Scripting Training
● Videos
▪ Secure Code Warrior Cross-Site Scripting Video
CWE-89
DBUtil.java:494
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Lines 489 to 494 in 44afb8a
5 Data Flow/s detected
View Data Flow 1
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/servlet/AdminServlet.java
Line 57 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/servlet/AdminServlet.java
Line 80 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 490 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 494 in 44afb8a
View Data Flow 2
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/servlet/AdminServlet.java
Line 58 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/servlet/AdminServlet.java
Line 80 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 490 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 494 in 44afb8a
View Data Flow 3
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/servlet/AdminServlet.java
Line 60 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/servlet/AdminServlet.java
Line 80 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 490 in 44afb8a
engine-handler-23529/src/com/ibm/security/appscan/altoromutual/util/DBUtil.java
Line 494 in 44afb8a
View more Data Flows
● Training
▪ Secure Code Warrior SQL Injection Training
● Videos
▪ Secure Code Warrior SQL Injection Video
● Further Reading
▪ OWASP SQL Injection Prevention Cheat Sheet
▪ OWASP SQL Injection
▪ OWASP Query Parameterization Cheat Sheet
CWE-79
serverStatusCheckService.jsp:4
engine-handler-23529/WebContent/util/serverStatusCheckService.jsp
Lines 1 to 4 in 44afb8a
1 Data Flow/s detected
engine-handler-23529/WebContent/util/serverStatusCheckService.jsp
Line 1 in 44afb8a
engine-handler-23529/WebContent/util/serverStatusCheckService.jsp
Line 4 in 44afb8a
● Training
▪ Secure Code Warrior Cross-Site Scripting Training
● Videos
▪ Secure Code Warrior Cross-Site Scripting Video
Findings Overview