外部 JSON 會因為 Json.Net TypeNameHandling Auto 而變得脆弱嗎?
問題:
在使用者上傳自訂JSON 物件的網站應用程式中,必須意識到出現的潛在威脅來自自動JSON 類型反序列化。問題是,如果反序列化的唯一類型是特定類型(例如 MyObject)並且 MyObject 的所有成員都不具有 System.Object 或動態類型,那麼自動類型反序列化是否容易受到漏洞的影響。
答案:
雖然遵守這些條件可以顯著降低風險,但並不能保證完全保護。 Json.Net 的 TypeNameHandling 設定為 Auto 時,即使 MyObject 中不存在對應字段,也有可能根據「$type」資訊建立物件。
詳細說明:
針對 Json.Net 的攻擊利用 TypeNameHandling 設定來建構「攻擊小工具」-旨在危害接收系統的物件。 Json.Net 的保護機制包括忽略未知屬性和檢查類型相容性。然而,在某些情況下,即使沒有任何明顯的非類型化成員,也可以建構攻擊小工具:
- 非類型化集合的反序列化(例如ArrayList、List
- 半類型集合(例如, CollectionBase)
- 實現ISerialized 的類型的反序列化(例如Exception)
- 具有成員條件序列化的類型的反序列化(例如 public object tempData; public bool ShouldSerializeTempData() { return false; } })
建議:
- 謹慎使用:反序列化外部JSON 時應謹慎使用TypeNameHandling,並且自律定義SerializationBinder 推薦用於驗證。
- 檢查資料模型:確保沒有成員類型是物件、動態或與攻擊小工具相容。
- 考慮序列化綁定器:實現自訂SerializationBinder 來嚴格控制哪些類型
總之,雖然所提供的條件可以顯著降低風險,但值得注意的是,它並不能保證完全的安全性。 Json.Net 的 TypeNameHandling Auto 設定仍然可能有利於攻擊小工具的創建,因此需要採取額外的預防措施,例如自訂序列化綁定器。
以上是即使將反序列化限制為特定類型,使用 Json.Net 的「TypeNameHandling.Auto」自動 JSON 反序列化是否安全?的詳細內容。更多資訊請關注PHP中文網其他相關文章!

在C 中使用XML是因為它提供了結構化數據的便捷方式,尤其在配置文件、數據存儲和網絡通信中不可或缺。 1)選擇合適的庫,如TinyXML、pugixml、RapidXML,根據項目需求決定。 2)了解XML解析和生成的兩種方式:DOM適合頻繁訪問和修改,SAX適用於大文件或流數據。 3)優化性能時,TinyXML適合小文件,pugixml在內存和速度上表現好,RapidXML處理大文件優異。

C#和C 的主要區別在於內存管理、多態性實現和性能優化。 1)C#使用垃圾回收器自動管理內存,C 則需要手動管理。 2)C#通過接口和虛方法實現多態性,C 使用虛函數和純虛函數。 3)C#的性能優化依賴於結構體和並行編程,C 則通過內聯函數和多線程實現。

C 中解析XML數據可以使用DOM和SAX方法。 1)DOM解析將XML加載到內存,適合小文件,但可能佔用大量內存。 2)SAX解析基於事件驅動,適用於大文件,但無法隨機訪問。選擇合適的方法並優化代碼可提高效率。

C 在遊戲開發、嵌入式系統、金融交易和科學計算等領域中的應用廣泛,原因在於其高性能和靈活性。 1)在遊戲開發中,C 用於高效圖形渲染和實時計算。 2)嵌入式系統中,C 的內存管理和硬件控制能力使其成為首選。 3)金融交易領域,C 的高性能滿足實時計算需求。 4)科學計算中,C 的高效算法實現和數據處理能力得到充分體現。

C 沒有死,反而在許多關鍵領域蓬勃發展:1)遊戲開發,2)系統編程,3)高性能計算,4)瀏覽器和網絡應用,C 依然是主流選擇,展現了其強大的生命力和應用場景。

C#和C 的主要區別在於語法、內存管理和性能:1)C#語法現代,支持lambda和LINQ,C 保留C特性並支持模板。 2)C#自動內存管理,C 需要手動管理。 3)C 性能優於C#,但C#性能也在優化中。

在C 中處理XML數據可以使用TinyXML、Pugixml或libxml2庫。 1)解析XML文件:使用DOM或SAX方法,DOM適合小文件,SAX適合大文件。 2)生成XML文件:將數據結構轉換為XML格式並寫入文件。通過這些步驟,可以有效地管理和操作XML數據。

在C 中處理XML數據結構可以使用TinyXML或pugixml庫。 1)使用pugixml庫解析和生成XML文件。 2)處理複雜的嵌套XML元素,如書籍信息。 3)優化XML處理代碼,建議使用高效庫和流式解析。通過這些步驟,可以高效處理XML數據。


熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

Video Face Swap
使用我們完全免費的人工智慧換臉工具,輕鬆在任何影片中換臉!

熱門文章

熱工具

SecLists
SecLists是最終安全測試人員的伙伴。它是一個包含各種類型清單的集合,這些清單在安全評估過程中經常使用,而且都在一個地方。 SecLists透過方便地提供安全測試人員可能需要的所有列表,幫助提高安全測試的效率和生產力。清單類型包括使用者名稱、密碼、URL、模糊測試有效載荷、敏感資料模式、Web shell等等。測試人員只需將此儲存庫拉到新的測試機上,他就可以存取所需的每種類型的清單。

mPDF
mPDF是一個PHP庫,可以從UTF-8編碼的HTML產生PDF檔案。原作者Ian Back編寫mPDF以從他的網站上「即時」輸出PDF文件,並處理不同的語言。與原始腳本如HTML2FPDF相比,它的速度較慢,並且在使用Unicode字體時產生的檔案較大,但支援CSS樣式等,並進行了大量增強。支援幾乎所有語言,包括RTL(阿拉伯語和希伯來語)和CJK(中日韓)。支援嵌套的區塊級元素(如P、DIV),

記事本++7.3.1
好用且免費的程式碼編輯器

MantisBT
Mantis是一個易於部署的基於Web的缺陷追蹤工具,用於幫助產品缺陷追蹤。它需要PHP、MySQL和一個Web伺服器。請查看我們的演示和託管服務。

PhpStorm Mac 版本
最新(2018.2.1 )專業的PHP整合開發工具