nerdexam
CompTIA

PT0-002 · Question #212

hich of the following types of information would MOST likely be included in an application security assessment report addressed to developers? (Choose two.)

The correct answer is B. Poor input sanitization C. Null pointer dereferences. An application security assessment report for developers should primarily include direct security vulnerabilities like poor input sanitization and null pointer dereferences.

Reporting and Communication

Question

hich of the following types of information would MOST likely be included in an application security assessment report addressed to developers? (Choose two.)

Options

  • AUse of non-optimized sort functions
  • BPoor input sanitization
  • CNull pointer dereferences
  • DNon-compliance with code style guide
  • EUse of deprecated Javadoc tags
  • FA cydomatic complexity score of 3

How the community answered

(27 responses)
  • A
    4% (1)
  • B
    78% (21)
  • D
    4% (1)
  • E
    4% (1)
  • F
    11% (3)

Why each option

An application security assessment report for developers should primarily include direct security vulnerabilities like poor input sanitization and null pointer dereferences.

AUse of non-optimized sort functions

Use of non-optimized sort functions relates to application performance, not a security vulnerability.

BPoor input sanitizationCorrect

Poor input sanitization is a critical security vulnerability that directly leads to common attacks like SQL injection and cross-site scripting (XSS). Developers need to address this to prevent data compromise and integrity issues.

CNull pointer dereferencesCorrect

Null pointer dereferences are common programming errors that can lead to application crashes, denial-of-service conditions, or, in some cases, enable more sophisticated exploits like information disclosure or arbitrary code execution, making them significant security concerns for developers.

DNon-compliance with code style guide

Non-compliance with a code style guide is a code quality and maintainability issue, not a direct security vulnerability.

EUse of deprecated Javadoc tags

Use of deprecated Javadoc tags is a documentation or code quality issue, not a security vulnerability.

FA cydomatic complexity score of 3

A cyclomatic complexity score of 3 is a metric for code complexity, which can indicate maintainability issues but is not a direct security finding to be reported as a vulnerability.

Concept tested: Application security vulnerabilities, secure coding

Source: https://owasp.org/www-project-top-ten/

Topics

#Application security#Vulnerability reporting#Input sanitization#Code vulnerabilities

Community Discussion

No community discussion yet for this question.

Full PT0-002 Practice