当前位置:  开发笔记 > 编程语言 > 正文

什么是"顶级JSON阵列"以及为什么它们存在安全风险?

如何解决《什么是"顶级JSON阵列"以及为什么它们存在安全风险?》经验,为你挑选了2个好方法。

在下面的视频中,在时间标记21:40,Microsoft PDC演示者说重要的是所有JSON都被包装,因此它不是顶级数组:

https://channel9.msdn.com/Events/PDC/PDC09/FT12

打开顶层阵列的风险是什么?

我该如何检查,看看我是否容易受到伤害?我从第三方购买了许多组件,并有外部供应商开发我的代码.



1> rook..:

这是因为几年前Jeremiah Grossman发现了一个影响gmail的非常有趣的漏洞.有些人通过使用不可解析的瑕疵解决了这个漏洞(bobince先生在这个页面上的技术描述太棒了.)

微软之所以谈论这个问题,是因为他们尚未修补他们的浏览器.(编辑: Edge和IE 10/11的最新版本已经解决了这个问题.)Mozilla认为这是json规范中的漏洞,因此他们在Firefox 3中修补了它.为了记录我完全同意Mozilla,不幸的是每个网络应用程序开发人员都必须为这个非常模糊的漏洞捍卫自己.


2017年,在JSON阵列中发送敏感信息仍然存在安全风险吗?

2> Pointy..:

我认为这是因为可以重新定义Array()构造函数.但是,这个问题对于数组来说并不是唯一的.

我认为攻击(或一种可能的方式)是这样的:

function Array(n) {
  var self = this;
  setTimeout(function() {
    sendToEvilHackers(self);
  }, 10);
  return this;
}

浏览器(或某些浏览器)将该构造函数用于[n, n, n]数组表示法.因此,CSRF攻击可以利用您与银行的开放会话,点击带有

kikokikolove
这个屌丝很懒,什么也没留下!
DevBox开发工具箱 | 专业的在线开发工具网站    京公网安备 11010802040832号  |  京ICP备19059560号-6
Copyright © 1998 - 2020 DevBox.CN. All Rights Reserved devBox.cn 开发工具箱 版权所有