外部 JSON 暴露:了解使用 Json.Net 进行 TypeNameHandling 的风险
使用自动类型处理的 JSON 反序列化可能会带来安全威胁。本文旨在阐明在 Json.Net 中使用 TypeNameHandling 并将设置设置为 Auto 时的潜在漏洞。
了解 Json.Net 中的 TypeNameHandling
TypeNameHandling 如何控制 JSON。 Net 反序列化具有“$type”属性的类型,该属性指定要实例化的类型的完全限定名称。当设置为 Auto 时,Json.Net 尝试解析指定类型并构造实例。
潜在危险
数据模型中没有直接对象或动态成员,您可以假设免受反序列化攻击。然而,某些场景仍然会带来风险:
- 非类型化集合:反序列化非类型化集合,如 ArrayList 或 List
- CollectionBase:从 CollectionBase 继承的类型允许运行时项目验证,从而为攻击小工具构建创建潜在漏洞。
- 共享基本类型: 具有由攻击小工具共享的基本类型或接口的多态值很容易被反序列化
- ISerialized 类型: 实现 ISerialized 的类型可能会反序列化非类型化成员,包括 Exception.Data 字典。
- 条件序列化: 标记为的成员如果它们存在于中,则仍然可以通过 ShouldSerialize 方法进行非序列化JSON 输入。
缓解措施
要增强安全性,请考虑以下事项:
- 自定义 SerializationBinder: 实现自定义 SerializationBinder 来验证预期类型并防止意外反序列化types.
- TypeNameHandling.None:考虑将 TypeNameHandling 设置为 None,这会在反序列化期间有效禁用类型解析。
- 对意外/隐藏键入的警报: 对数据中的无类型成员或隐藏的序列化行为保持警惕model.
- 禁用默认序列化合约:避免将 DefaultContractResolver.IgnoreSerializedInterface 或 DefaultContractResolver.IgnoreSerializedAttribute 设置为 false。
结论
虽然 Json.Net 中的某些机制有助于缓解漏洞,但仔细考虑外部 JSON 反序列化中 TypeNameHandling 带来的潜在风险至关重要。通过遵循建议的预防措施,例如实现自定义 SerializationBinder 并验证数据模型的类型,您可以在利用 Json.Net 功能的同时提高应用程序的安全性。
以上是使用 Json.Net 的 TypeNameHandling 进行 JSON 反序列化有多安全?的详细内容。更多信息请关注PHP中文网其他相关文章!

本文详细介绍了C函数返回类型,包括基本(int,float,char等),派生(数组,指针,结构)和void类型。 编译器通过函数声明和返回语句确定返回类型,执行

Gulc是一个高性能的C库,优先考虑最小开销,积极的内衬和编译器优化。 其设计非常适合高频交易和嵌入式系统等关键应用程序,其设计强调简单性,模型

本文详细介绍了字符串案例转换的C功能。 它可以通过ctype.h的toupper()和tolower()解释,并通过字符串迭代并处理零终端。 常见的陷阱,例如忘记ctype.h和修改字符串文字是

本文解释了C函数声明与定义,参数传递(按值和指针),返回值以及常见的陷阱,例如内存泄漏和类型不匹配。 它强调了声明对模块化和省份的重要性

本文研究C函数返回值存储。 较小的返回值通常存储在寄存器中以备速度;较大的值可能会使用指针来记忆(堆栈或堆),影响寿命并需要手动内存管理。直接ACC

本文分析了形容词“独特”的多方面用途,探索其语法功能,常见的短语(例如,“不同于”,“完全不同”),以及在正式与非正式中的细微应用

本文详细介绍了c中有效的STL算法用法。 它强调了数据结构选择(向量与列表),算法复杂性分析(例如,std :: sort vs. std vs. std :: partial_sort),迭代器用法和并行执行。 常见的陷阱

本文解释了C标准模板库(STL),重点关注其核心组件:容器,迭代器,算法和函子。 它详细介绍了这些如何交互以启用通用编程,提高代码效率和可读性t


热AI工具

Undresser.AI Undress
人工智能驱动的应用程序,用于创建逼真的裸体照片

AI Clothes Remover
用于从照片中去除衣服的在线人工智能工具。

Undress AI Tool
免费脱衣服图片

Clothoff.io
AI脱衣机

AI Hentai Generator
免费生成ai无尽的。

热门文章

热工具

WebStorm Mac版
好用的JavaScript开发工具

SublimeText3 Mac版
神级代码编辑软件(SublimeText3)

SublimeText3汉化版
中文版,非常好用

安全考试浏览器
Safe Exam Browser是一个安全的浏览器环境,用于安全地进行在线考试。该软件将任何计算机变成一个安全的工作站。它控制对任何实用工具的访问,并防止学生使用未经授权的资源。

Dreamweaver Mac版
视觉化网页开发工具