【发布时间】:2018-04-03 08:15:20
【问题描述】:
我的静态扫描给出了一个漏洞,提示我正在将未经验证的输入写入 JSON。它建议对 JSON 的所有序列化都使用安全的序列化函数执行,该函数在单引号或双引号内分隔不受信任的数据并转义任何特殊字符。
知道如何最好地做到这一点吗?我已经检查了常用的 ESAPI 类和 StringUtils 方法,但对于 Json 来说没什么。 http 响应来自公司内部 BTW。我什至找不到关于这个话题的讨论或解决方案。
HttpEntity entity = response.getEntity();
objectMapper.readValue(entity.getContent(), MyObj.class);
【问题讨论】:
-
杰克逊 json 注入的任何解决方案?