PT0-002 · Question #212
hich of the following types of information would MOST likely be included in an application security assessment report addressed to developers? (Choose two.)
The correct answer is B. Poor input sanitization C. Null pointer dereferences. An application security assessment report for developers should primarily include direct security vulnerabilities like poor input sanitization and null pointer dereferences.
Question
hich of the following types of information would MOST likely be included in an application security assessment report addressed to developers? (Choose two.)
Options
- AUse of non-optimized sort functions
- BPoor input sanitization
- CNull pointer dereferences
- DNon-compliance with code style guide
- EUse of deprecated Javadoc tags
- FA cydomatic complexity score of 3
How the community answered
(27 responses)- A4% (1)
- B78% (21)
- D4% (1)
- E4% (1)
- F11% (3)
Why each option
An application security assessment report for developers should primarily include direct security vulnerabilities like poor input sanitization and null pointer dereferences.
Use of non-optimized sort functions relates to application performance, not a security vulnerability.
Poor input sanitization is a critical security vulnerability that directly leads to common attacks like SQL injection and cross-site scripting (XSS). Developers need to address this to prevent data compromise and integrity issues.
Null pointer dereferences are common programming errors that can lead to application crashes, denial-of-service conditions, or, in some cases, enable more sophisticated exploits like information disclosure or arbitrary code execution, making them significant security concerns for developers.
Non-compliance with a code style guide is a code quality and maintainability issue, not a direct security vulnerability.
Use of deprecated Javadoc tags is a documentation or code quality issue, not a security vulnerability.
A cyclomatic complexity score of 3 is a metric for code complexity, which can indicate maintainability issues but is not a direct security finding to be reported as a vulnerability.
Concept tested: Application security vulnerabilities, secure coding
Source: https://owasp.org/www-project-top-ten/
Topics
Community Discussion
No community discussion yet for this question.