【发布时间】:2019-07-26 17:53:58
【问题描述】:
在制作spring redis数据模板时,我使用:
RedisTemplate<String, xxxDTO> template = new RedisTemplate<>();
然后我还将反序列化器设置为一个自定义的反序列化器,在不安全的反序列化的情况下将某些类列入白名单。
Fortify 仍然以某种方式突出显示:
new RedisTemplate<>();
作为动态代码评估期间的不安全反序列化,在王国输入验证和表示中。
如何制作不被标记的 RedisTemplate?
【问题讨论】:
标签: java deserialization fortify spring-data-redis