V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
推荐学习书目
Learn Python the Hard Way
Python Sites
PyPI - Python Package Index
http://diveintopython.org/toc/index.html
Pocoo
值得关注的项目
PyPy
Celery
Jinja2
Read the Docs
gevent
pyenv
virtualenv
Stackless Python
Beautiful Soup
结巴中文分词
Green Unicorn
Sentry
Shovel
Pyflakes
pytest
Python 编程
pep8 Checker
Styles
PEP 8
Google Python Style Guide
Code Style from The Hitchhiker's Guide
gamexg
V2EX  ›  Python

python json 解析非信任数据有安全隐患吗? 需要解析 7 牛重定向回调的 json 来获得文件信息,客户可伪造,会不会造成命令执行?

  •  
  •   gamexg ·
    gamexg · 2015-01-08 20:05:37 +08:00 · 2317 次点击
    这是一个创建于 3403 天前的主题,其中的信息可能已经有所发展或是发生改变。
    我印象中 json 解析有安全隐患,但是现在却没搜索到相关信息,python 文档上面也没有相关内容。
    3 条回复    2015-01-19 13:34:33 +08:00
    est
        1
    est  
       2015-01-08 20:12:46 +08:00   ❤️ 1
    python的json解析库没有啥大bug。ruby的yaml 有。

    但是文件信息可能被伪造 ../../../etc/passwd 这种。
    virusdefender
        2
    virusdefender  
       2015-01-08 20:19:48 +08:00   ❤️ 1
    json没问题吧 你可能说的是pickle http://drops.wooyun.org/papers/66
    gamexg
        3
    gamexg  
    OP
       2015-01-19 13:34:33 +08:00
    感谢,是我记错了.
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   我们的愿景   ·   实用小工具   ·   2283 人在线   最高记录 6543   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 25ms · UTC 06:06 · PVG 14:06 · LAX 23:06 · JFK 02:06
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.