Skip to main content

Consultas de C# para el análisis de CodeQL

Explore las consultas que CodeQL usa para analizar el código escrito en C# al seleccionar default o el conjunto de consultas security-extended.

¿Quién puede utilizar esta característica?

CodeQL está disponible para los siguientes tipos de repositorios:

CodeQL incluye muchas consultas para analizar código de C#. Todas las consultas del conjunto de consultas default se ejecutan de manera predeterminada. Si decide usar el conjunto de consultas security-extended, se ejecutan consultas adicionales. Para más información, consulta Conjuntos de consultas codeQL.

Consultas integradas para el análisis de C#

Esta tabla enumera las consultas disponibles con la versión más reciente de la acción CodeQL y CodeQL CLI. Para obtener más información, consulte CodeQL los registros de cambios en el sitio de CodeQL documentación.

Nombre de la consultaCWE relacionadosValor predeterminadoAmpliadoCopilot Autofix
El atributo 'requireSSL' no está establecido en true319, 614
Acceso arbitrario a archivos durante la extracción de archivos ("Zip Slip")022
El archivo de configuración ASP.NET habilita el examen de directorios548
Inserción de ruta de acceso de ensamblado073, 114
Almacenamiento de texto no cifrado de información confidencial312, 315, 359
El atributo cookie 'HttpOnly' no está establecido en true1004
El atributo "Secure" de cookie no está establecido en true319, 614
Seguridad de cookies: dominio demasiado amplio287
Seguridad de las cookies: ruta demasiado amplia287
Seguridad de cookies: cookie persistente539
La creación de un binario de depuración de ASP.NET puede revelar información confidencial011, 532
Secuencias de comandos entre sitios079, 116
Denegación de servicio provocada por la comparación de la entrada del usuario con expresiones regulares costosas1333, 730, 400
Deserialización de datos que no son de confianza502
Delegado deserializado502
Utilización de ECB en el cifrado327
Exposición de información privada359
Error al cancelar la sesión384
Comprobación de encabezados deshabilitada113
Control incorrecto de la generación de código094, 095, 096
Exposición de la información a través de una excepción209, 497
Exposición de la información a través de datos transmitidos201
Aleatoriedad insegura338
Consulta LDPA creada a partir de orígenes controlados por el usuario090
Entradas de registro creadas a partir de la entrada de usuario117
Falta de validación del token de falsificación de peticiones en sitios cruzados352
Falta el controlador de errores globales012, 248
Falta el encabezado HTTP X-Frame-Options451, 829
La validación de solicitudes de página está deshabilitada016
Inserción de expresiones regulares730, 400
Inserción de recursos099
Consulta SQL creada a partir de orígenes controlados por el usuario089
Línea de comandos no controlada078, 088
Datos no controlados usados en una expresión de ruta022, 023, 036, 073, 099
Cadena de formato no controlada134
El XML no confiable se lee de forma insegura611, 827, 776
Aritmética de puntero local no validada119, 120, 122, 788
Redireccionamiento de direcciones URL desde origen remoto601
Omisión del método confidencial controlada por el usuario807, 247, 350
Cifrado débil327
Cifrado débil: relleno RSA inadecuado327, 780
Cifrado débil: tamaño de clave insuficiente326
Inserción de XML091
Inserción de XPath643
Contraseña vacía en el archivo de configuración258.862
Referencia de objeto directo no seguro639
Conexión SQL no segura327
Falta el control de acceso de nivel de función285, 284, 862
Falta validación XML112
Omisión de la comprobación de serialización020
Captura de subprocesos de un objeto ICryptoTransform no segura362
Uso no seguro para subprocesos de un campo estático ICryptoTransform362
Uso de la subida de archivos434
Ocultación de valores348
Sombreado de valor: variable de servidor348