Title: Medium severity CWE-79 vulnerability in src/main/java/org/owasp/benchmark/testcode/BenchmarkTest01598.java:51 (1 additional file changed) by appsecai-inte-tool[bot] · Pull Request #342 · AppSecureAI/BenchmarkJava100-public · GitHub
Open Graph Title: Medium severity CWE-79 vulnerability in src/main/java/org/owasp/benchmark/testcode/BenchmarkTest01598.java:51 (1 additional file changed) by appsecai-inte-tool[bot] · Pull Request #342 · AppSecureAI/BenchmarkJava100-public
X Title: Medium severity CWE-79 vulnerability in src/main/java/org/owasp/benchmark/testcode/BenchmarkTest01598.java:51 (1 additional file changed) by appsecai-inte-tool[bot] · Pull Request #342 · AppSecureAI/BenchmarkJava100-public
Description: Vulnerability Information
AppSecAI Vulnerability ID: 6914fa3a28b9e848644fceb8
Vulnerability: Cross-Site Scripting
CWE Classification: CWE-79
Severity: Medium
File: src/main/java/org/owasp/benchmark/testcode/BenchmarkTest01598.java
Detection Rule: java.lang.security.audit.xss.no-direct-response-writer.no-direct-response-writer
Description: Detected a request with potential user-input going into a OutputStream or Writer object. This bypasses any view or template environments, including HTML escaping, which may expose this application to cross-site scripting (XSS) vulnerabilities. Consider using a view technology such as JavaServer Faces (JSFs) which automatically escapes HTML views.
Triage Analysis
Status: Confirmed vulnerability
Security Assessment:
Severity: High
Confidence: 100%
Analysis
User input from request.getParameterValues() flows through multiple transformations (StringBuilder operations, Base64 encode/decode, string splitting) but never undergoes HTML encoding. The value is written directly to response.getWriter() with Content-Type text/html. Base64 encoding is data transformation, not XSS sanitization. Line 52 explicitly disables browser XSS protection with X-XSS-Protection: 0. No context-appropriate encoding exists anywhere in the data flow from source (line 47) to sink (line 56).
Recommended Remediation
Apply HTML context encoding before writing to the response. Replace line 56 with: response.getWriter().write(Encode.forHtml(bar)); using OWASP Java Encoder library. Alternatively, use a templating engine with automatic escaping (JSP with JSTL's
Open Graph Description: Vulnerability Information AppSecAI Vulnerability ID: 6914fa3a28b9e848644fceb8 Vulnerability: Cross-Site Scripting CWE Classification: CWE-79 Severity: Medium File: src/main/java/org/owasp/benchmark...
X Description: Vulnerability Information AppSecAI Vulnerability ID: 6914fa3a28b9e848644fceb8 Vulnerability: Cross-Site Scripting CWE Classification: CWE-79 Severity: Medium File: src/main/java/org/owasp/benchmark...
Opengraph URL: https://github.com/AppSecureAI/BenchmarkJava100-public/pull/342
X: @github
Domain: github.com
| route-pattern | /:user_id/:repository/pull/:id/files(.:format) |
| route-controller | pull_requests |
| route-action | files |
| fetch-nonce | v2:dc6ad45d-f123-32d7-2e93-d33b9a8e7ac2 |
| current-catalog-service-hash | ae870bc5e265a340912cde392f23dad3671a0a881730ffdadd82f2f57d81641b |
| request-id | A020:29EF90:2158E9E:2C71D89:6A5D6CAF |
| html-safe-nonce | b0549b4a635099af98f403c7008e1f4c84466a36001e6427d18e771e649b14a6 |
| visitor-payload | eyJyZWZlcnJlciI6IiIsInJlcXVlc3RfaWQiOiJBMDIwOjI5RUY5MDoyMTU4RTlFOjJDNzFEODk6NkE1RDZDQUYiLCJ2aXNpdG9yX2lkIjoiMTU5NTcwNTI0NTYwMjUwNzk1MSIsInJlZ2lvbl9lZGdlIjoiaWFkIiwicmVnaW9uX3JlbmRlciI6ImlhZCJ9 |
| visitor-hmac | cb3aa124bdc29cf4446170bacb2e06081fba6dc65b55107559e58a3b4e94f9b7 |
| hovercard-subject-tag | pull_request:3004745667 |
| github-keyboard-shortcuts | repository,pull-request-list,pull-request-conversation,pull-request-files-changed,copilot |
| google-site-verification | Apib7-x98H0j5cPqHWwSMm6dNU4GmODRoqxLiDzdx9I |
| octolytics-url | https://collector.github.com/github/collect |
| analytics-location | / |
| fb:app_id | 1401488693436528 |
| apple-itunes-app | app-id=1477376905, app-argument=https://github.com/AppSecureAI/BenchmarkJava100-public/pull/342/files |
| twitter:image | https://avatars.githubusercontent.com/u/148882153?s=400&v=4 |
| twitter:card | summary_large_image |
| og:image | https://avatars.githubusercontent.com/u/148882153?s=400&v=4 |
| og:image:alt | Vulnerability Information AppSecAI Vulnerability ID: 6914fa3a28b9e848644fceb8 Vulnerability: Cross-Site Scripting CWE Classification: CWE-79 Severity: Medium File: src/main/java/org/owasp/benchmark... |
| og:site_name | GitHub |
| og:type | object |
| hostname | github.com |
| expected-hostname | github.com |
| None | 5290d7e14309ad1e76106a9c4237bd1041517e83ea182c8ab756752cb0c6940b |
| turbo-cache-control | no-preview |
| diff-view | unified |
| go-import | github.com/AppSecureAI/BenchmarkJava100-public git https://github.com/AppSecureAI/BenchmarkJava100-public.git |
| octolytics-dimension-user_id | 148882153 |
| octolytics-dimension-user_login | AppSecureAI |
| octolytics-dimension-repository_id | 1095020699 |
| octolytics-dimension-repository_nwo | AppSecureAI/BenchmarkJava100-public |
| octolytics-dimension-repository_public | true |
| octolytics-dimension-repository_is_fork | false |
| octolytics-dimension-repository_network_root_id | 1095020699 |
| octolytics-dimension-repository_network_root_nwo | AppSecureAI/BenchmarkJava100-public |
| turbo-body-classes | logged-out env-production page-responsive full-width |
| disable-turbo | true |
| browser-stats-url | https://api.github.com/_private/browser/stats |
| browser-errors-url | https://api.github.com/_private/browser/errors |
| release | 9c975978430e9ad293956f2bbdaf153b1bd84a99 |
| ui-target | full |
| theme-color | #1e2327 |
| color-scheme | light dark |
Links:
Viewport: width=device-width