A security administrator is reviewing findings from a static application security testing (SAST) tool scan on an enterprise web portal. The scan identified several software flaws caused by improper handling of user input. Which of the following software security practices directly mitigate input validation and injection vulnerabilities such as Cross-Site Scripting (XSS) and SQL Injection (SQLi)? (Select TWO.)
- Implementing contextual output encoding before rendering user input in web pagesAnswer
- Utilizing parameterized queries for all back-end database operationsAnswer
- CDeploying a layer 3 network firewall to filter incoming IP address traffic
- DEnforcing multi-factor authentication for user login sessions
Answer
The effective mitigations for input validation and injection flaws are implementing contextual output encoding and utilizing parameterized queries.
Contextual output encoding converts potentially harmful characters (such as HTML tag delimiters) into safe display representations before rendering in the browser, directly mitigating Cross-Site Scripting (XSS). Parameterized queries force the database interpreter to handle user input strictly as data values separate from the SQL query syntax, directly preventing SQL Injection (SQLi).
Step-by-Step Solution
Key Concept
Application Input Sanitization and Parameterization Mitigations
Estimated Time:1m 0s