【问题标题】:MVC 4 WebAPI json array hijackingMVC 4 WebAPI json 数组劫持
【发布时间】:2012-12-27 16:28:27
【问题描述】:

我的 ApiConroller 方法如下:

[HttpGet]
public IEnumerable<MyValue> Values()
{
     return db.MyValues.ToList();
}

它返回一个 JSON 数组。我使用 jQuery 来获得结果。如何防止该数组被劫持,例如自动嵌套等?

【问题讨论】:

  • 你说的劫持是什么意思?您的 JSON 将如何被劫持?您要防范什么?
  • @DarinDimitrov 我认为他指的是 JavaScript 数组构造函数漏洞,haacked.com/archive/2009/06/24/json-hijacking.aspx
  • 哦,我明白了。那么你的回答就直截了当。来自我的 +1。

标签: jquery json asp.net-web-api


【解决方案1】:

你可以用通用的方式来做。

添加以下类:

public class SecureJsonMediaTypeFormatter : JsonMediaTypeFormatter
{
    public override System.Threading.Tasks.Task WriteToStreamAsync(Type type, object value, System.IO.Stream writeStream, HttpContent content, TransportContext transportContext)
    {
        if ((typeof (IEnumerable).IsAssignableFrom(type)))
        {
            value = new {result = value};
        }
        return base.WriteToStreamAsync(type, value, writeStream, content, transportContext);
    }
}

现在,在您的 WebApiConfig 中将默认的 JSonMediaTypeFormatter 替换为这个新的:

    config.Formatters.RemoveAt(0);
    config.Formatters.Insert(0, new SecureJsonMediaTypeFormatter());

现在您可以返回任何您希望的 IEnumerable,就像您最初所做的那样,即

[HttpGet]
public IEnumerable<MyValue> Values()
{
     return db.MyValues.ToList();
}

SecureJsonMEdiaTypeFormatter 将拦截它,并在result 属性下包装一个匿名对象:

{
    "result": [
        {
            "name": "Toronto Maple Leafs",
            "league": "NHL"
        },
        {
            "name": "Montreal Canadiens",
            "league": "NHL"
        }
    ]
}

【讨论】:

  • 虽然我认为任何服务器端自动嵌套都会使 API 更加晦涩难懂,但我还是忍不住喜欢你的做法!
  • 或者你可以只实现一个 xsrf 令牌来验证请求
【解决方案2】:

您可以简单地将结果包装在一个对象中。

   return new { values = db.MyValues.ToList() };

因为 JavaScript 对象不是有效的脚本,这可以防止结果被恶意执行,正如 Haack 在 http://haacked.com/archive/2009/06/24/json-hijacking.aspx 中解释的那样

【讨论】:

  • 我用过,只是觉得有一种更优雅、更自动化的方法可以在这样的每个方法中包装集合,而不会改变结果类型并增加更多噪音。
猜你喜欢
  • 2012-04-07
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多