Una vez que realizamos el análisis de código estático con sonarCube y SonarLint eclipse plugin, ninguno de ellos pudo detectar una vulnerabilidad en el siguiente segmento de código. Pero esto se ha definido como una vulnerabilidad según las reglas del sitio web de sonarsource.
protected void doGet(HttpServletRequest req, HttpServletResponse resp) throws IOException { String location = req.getParameter("url"); resp.sendRedirect(location); // Noncompliant }Esta regla, junto con otras reglas relacionadas con la seguridad, está disponible con SonarQube Developer Edition y superior.
Consulte la respuesta a la pregunta en SonarSource Community por Jean-Baptiste