Ben B. schrieb:
> Hm, was ist da groß an Informationen enthalten, die einem Angreifer
> helfen könnten, bzw. die er nicht selber weiß?
Hi Ben, gute Frage.
Ich sehe das auch so. IT Security ist pingelig und bemängelt die vielen
Infos im Stacktrace die einem Attacker helfen könnten, noch mehr
Informationen über die Webapp zu bekommen und härtere Angriffe
durchzuführen..
Εrnst B. schrieb:
> Ohne jetzt groß im Detail geguckt zu haben:
> Sollte der Stacktrace nicht nur dann im Reply enthalten sein, wenn
> (für das Axis-Servlet) isDevelopment() == true
> wahr ist?
> -> Auf "production" umkonfigurieren, nochmal testen.
Hi Ben, danke ganz genau! Hab ich gemacht, hat funktioniert!
Stacktrace ist nun weg und es sieht nur mehr so aus:
1 | org.xml.sax.SAXException: Processing instructions are not allowed within SOAP messages
|
Jetzt hab ich das der Security Abteilung gezeigt und die sind immer noch
nicht zufrieden!
Ihrer Meinung nach ist das "org.xml.sax.SAXException" schon zuviel Infos
über die eingesetzten Libraries/Framework...😣
Ich habe gesagt, Leute es ist genug, die Error Meldung kann ich nicht
abändern, die kommt direkt von der verwendeten Standard Lib bzw.
Framework! Und kann man meines Wissens nicht übersteuern.