> newtonsoft JSON'S TypeNameHandling.All
:安全含義
> Newtonsoft JSON的文檔強烈警告不要使用TypeNameHandling.All
的漏洞
TypeNameHandling.All
設置允許Newtonsoft JSON根據JSON有效負載中的元數據實例化類型。 儘管方便,但這會帶來重大的安全風險。 攻擊者可以製作惡意的json,迫使有害類型的避免化,從而導致任意代碼執行。
例如,良性的JSON有效負載可能看起來像:
TypeNameHandling.All
實例,並可能通過操縱
和{ "$type": "Car", "Maker": "Ford", "Model": "Explorer" }。 有效緩解:自定義
{ "$type": "System.CodeDom.Compiler.TempFileCollection", "BasePath": "%SYSTEMDRIVE%", "KeepFiles": "false", "TempDir": "%SYSTEMROOT%" }
TempFileCollection
>BasePath
>
TempDir
>使用類型信息確保JSON避難所化的關鍵是使用自定義
實施自定義SerializationBinder
涉及以下步驟:
創建一個實現SerializationBinder
接口的類
實施類型驗證的方法。 這通常涉及檢查針對白名單或黑名單的類型。 SerializationBinder
>
- 。
- >
IBindingSerializer
通過實施這些步驟,您可以安全地從外部來源進行JSON,同時防止潛在的有害類型實例化。 這種主動的方法大大降低了剝削的風險。
以上是Newtonsoft JSON的TypenameHandling是否有安全風險?的詳細內容。更多資訊請關注PHP中文網其他相關文章!

本文解釋了C標準模板庫(STL),重點關注其核心組件:容器,迭代器,算法和函子。 它詳細介紹了這些如何交互以啟用通用編程,提高代碼效率和可讀性t

本文詳細介紹了c中有效的STL算法用法。 它強調了數據結構選擇(向量與列表),算法複雜性分析(例如,std :: sort vs. std vs. std :: partial_sort),迭代器用法和並行執行。 常見的陷阱

本文詳細介紹了C中的有效異常處理,涵蓋了嘗試,捕捉和投擲機制。 它強調了諸如RAII之類的最佳實踐,避免了不必要的捕獲塊,並為強大的代碼登錄例外。 該文章還解決了Perf

本文討論了使用C中的移動語義來通過避免不必要的複制來提高性能。它涵蓋了使用std :: Move的實施移動構造函數和任務運算符,並確定了關鍵方案和陷阱以有效

C 20範圍通過表現力,合成性和效率增強數據操作。它們簡化了複雜的轉換並集成到現有代碼庫中,以提高性能和可維護性。

本文討論了C中的動態調度,其性能成本和優化策略。它突出了動態調度會影響性能並將其與靜態調度進行比較的場景,強調性能和之間的權衡

文章討論了在C中有效使用RVALUE參考,以進行移動語義,完美的轉發和資源管理,重點介紹最佳實踐和性能改進。(159個字符)


熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

AI Hentai Generator
免費產生 AI 無盡。

熱門文章

熱工具

Dreamweaver CS6
視覺化網頁開發工具

SAP NetWeaver Server Adapter for Eclipse
將Eclipse與SAP NetWeaver應用伺服器整合。

mPDF
mPDF是一個PHP庫,可以從UTF-8編碼的HTML產生PDF檔案。原作者Ian Back編寫mPDF以從他的網站上「即時」輸出PDF文件,並處理不同的語言。與原始腳本如HTML2FPDF相比,它的速度較慢,並且在使用Unicode字體時產生的檔案較大,但支援CSS樣式等,並進行了大量增強。支援幾乎所有語言,包括RTL(阿拉伯語和希伯來語)和CJK(中日韓)。支援嵌套的區塊級元素(如P、DIV),

PhpStorm Mac 版本
最新(2018.2.1 )專業的PHP整合開發工具

Dreamweaver Mac版
視覺化網頁開發工具