659 Star 1.6K Fork 834

因酷 / inxedu

 / 详情

JSON注入

待办的
创建于  
2018-12-28 10:28

您好:
我是360代码卫士团队的工作人员,在我们的开源项目检测中发现inxedu中存在JSON注入漏洞,应用程序所解析的JSON文档或请求来源于不可信赖的数据源,程序没有对这些不可信赖的数据进行验证、过滤,攻击者可以插入一些元素做一些可以预测的操作,比如解析JSON失败,导致抛出异常,甚至可以导致XSS和动态解析代码。
com.inxedu.os.edu.controller.website.AdminWebsiteProfileController.java
输入图片说明
将map转成json串时,map中的数据来源于request的请求参数,程序中未对该参数做处理,就直接存入map,攻击者可利用此缺陷攻击程序。
输入图片说明
建议检查程序逻辑,是否对传入数据进行了合理安全校验,以避免产生JSON注入。
期待你的回复。

评论 (0)

CodeSafe 创建了任务

登录 后才可以发表评论

状态
负责人
里程碑
Pull Requests
关联的 Pull Requests 被合并后可能会关闭此 issue
分支
开始日期   -   截止日期
-
置顶选项
优先级
参与者(1)
2301454 codesafescan 1578971367
Java
1
https://gitee.com/inxeduopen/inxedu.git
git@gitee.com:inxeduopen/inxedu.git
inxeduopen
inxedu
inxedu

搜索帮助