【发布时间】:2015-05-26 11:47:35
【问题描述】:
OWASP 建议使用对象包装 json 响应而不返回直接数组,例如:
[{"id":5}]
这真的还是个问题吗?这可以被黑客入侵吗?
尝试使用Chrome、IE 和FF 我无法“破解”它或利用它。
示例代码:
<html>
<head>
<script type="text/javascript">
Object.defineProperty(window,'id',{set: function(obj) {alert(obj);});
</script>
</head>
<body>
<script defer="defer" src="http://example.com/Home/AdminBalances"></script>
</body>
</html>
无论我如何调用它,我都无法调用defineProperty 中的代码,除非我直接在窗口本身上设置一个 id 对象。
如果还可以,能否提供示例代码?
【问题讨论】:
-
您需要一个易受攻击的浏览器(例如 Firefox 3.0.11)。当这很重要是一个见仁见智的问题。 haacked.com/archive/2009/06/25/json-hijacking.aspx
-
谢谢,所以我在旧浏览器(非常旧......)中看到这可能是一个问题,但它是在过去 2 年的浏览器中吗?
-
需要更多帮助吗?如果是这样,我会更新我的答案。
-
谢谢,只是我想知道这是否是过去 2 年浏览器的任何问题,还是已经解决。
标签: javascript arrays json security