【发布时间】:2020-02-13 23:50:39
【问题描述】:
假设我们有一个 Postgres 12 数据库,它有一个名为 MyClass 的表,其中有一个名为 notes 的文本列。用户可以在此备注字段中保存他们想要的任何内容。出于这个问题的目的,我们假设他们以某种方式绕过了所有数据清理。
以下代码行是否会因为 obj.notes 中的恶意文本而变得危险?
import pickle
# (obj is a Python3 instance of MyClass using the Django ORM, so obj.notes is always represented as a unicode string)
obj = MyClass.objects.get(id=1)
pickled = pickle.dumps(obj.notes)
unpickled = pickle.loads(pickled)
【问题讨论】:
标签: python django python-3.x security pickle