Heim > Backend-Entwicklung > C++ > Ist Ihre Json.Net-Einstellung „TypeNameHandling' (Auto) anfällig für externe JSON-Datenangriffe?

Ist Ihre Json.Net-Einstellung „TypeNameHandling' (Auto) anfällig für externe JSON-Datenangriffe?

DDD
Freigeben: 2025-01-07 14:39:42
Original
965 Leute haben es durchsucht

Is Your Json.Net `TypeNameHandling` Setting (Auto) Vulnerable to External JSON Data Attacks?

Können externe JSON-Daten eine Bedrohung darstellen, wenn Json.Net TypeNameHandling auf „Auto“ eingestellt ist?

Bei der JSON-Deserialisierung ist die TypeNameHandling-Einstellung von Json. Das Internet spielt eine entscheidende Rolle bei der Eindämmung potenzieller Bedrohungen. Es bestehen jedoch weiterhin Bedenken hinsichtlich der Sicherheit der Verwendung dieser Einstellung mit vom Benutzer bereitgestellten JSON-Daten. Lassen Sie uns näher auf das Problem eingehen und die potenziellen Risiken und Vorsichtsmaßnahmen untersuchen.

Die Schwachstellen von TypeNameHandling

Externe JSON-Nutzlasten können so manipuliert werden, dass sie „$type“-Eigenschaften enthalten, die angeben Typen für die Deserialisierung. Wenn diese Typen nicht sorgfältig validiert werden, können Angreifer sie ausnutzen, um unerwünschte Objekte, sogenannte „Angriffs-Gadgets“, zu instanziieren. Diese Gadgets können bösartige Aktionen ausführen, wie z. B. Remote Code Execution (RCE) oder Dateisystemmanipulation.

Schutzmaßnahmen

Json.Net hat Sicherheitsmaßnahmen implementiert, um solche Angriffe zu verhindern :

  • Unbekannte Eigenschaften-Ignoranz: Es ignoriert unbekannte Eigenschaften und rendert JSON Nutzlasten mit überflüssigen „$type“-Eigenschaften sind harmlos.
  • Serialisierungskompatibilität: Während der Deserialisierung polymorpher Werte wird geprüft, ob der aufgelöste Typ mit dem erwarteten übereinstimmt. Wenn nicht, wird eine Ausnahme ausgelöst.

Potenzielle Lücken

Trotz dieser Maßnahmen gibt es bestimmte Situationen, in denen ein Angriffs-Gadget auch in Zukunft noch konstruiert werden kann das Fehlen offensichtlicher untypisierter Mitglieder: