Outil : Semgrep 1.178.0 · règles : p/java, p/owasp-top-ten, p/security-audit, p/cwe-top-25 ·
code analysé : backend/src/main · 17 fichier(s) · généré le 2026-10-06
| Gravité | Règle | Emplacement | Message |
|---|---|---|---|
| WARNING | object-deserialization |
backend/src/main/java/fr/formation/banque/web/PreferencesController.java:41 | Found object deserialization using ObjectInputStream. Deserializing entire Java objects is dangerous because malicious actors can create Java object streams with unintended consequences. Ensure that the objects being deserialized are not user-controlled. If this must be done, consider using HMACs to sign the data stream to make sure it is not tampered with, or consider only transmitting object fields and populating a new object. |
L'outil trouve un des deux défauts : la règle object-deserialization repère l'appel à ObjectInputStream dans PreferencesController et prévient qu'un flux désérialisé ne doit jamais venir d'une source non maîtrisée.
Mais il ne dit rien sur log4j-core 2.14.1 (CVE-2021-44228) : un outil d'analyse de CODE (SAST, comme Semgrep) ne regarde pas les versions de dépendances — c'est le métier d'un outil d'analyse de COMPOSITION logicielle (SCA : OWASP Dependency-Check, Snyk, Dependabot…), une catégorie d'outil différente, absente de ce rapport.
Comparez : un rapport Semgrep « propre » sur les dépendances ne veut pas dire qu'elles sont à jour — ce sont deux questions différentes, posées par deux outils différents.
Relancer dans votre box : semgrep --config p/java --config p/owasp-top-ten backend/src/main ·
données brutes : semgrep.json