Newtonsoft JSONのTypeNameHandling
:外部JSONのセキュリティ考慮事項
を提供しています。 ただし、信頼されていない外部JSONソースでこれを使用すると、重大なセキュリティリスクが表示されます。
TypeNameHandling
TypeNameHandling.All
> deserializerがJSONメタデータで指定された任意のタイプのインスタンスを作成できるようにします。 これにより、アプリケーションまたは.NETフレームワークに存在する有害なタイプを送信できる悪意のある俳優に脆弱性があります。
例の脆弱性: SerializationBinder
TypeNameHandling.All
単純な
一見無害なjsonペイロード:
...正しく脱気になります。ただし、悪意のある俳優は、Car
:
public class Car { public string Maker { get; set; } public string Model { get; set; } }
{ "$type": "Car", "Maker": "Ford", "Model": "Explorer" }
以上がNewtonsoft JSONのTypeNameHandlingは、外部JSONデータの脱派のために安全ですか?の詳細内容です。詳細については、PHP 中国語 Web サイトの他の関連記事を参照してください。