【发布时间】:2013-03-20 16:27:57
【问题描述】:
我正在维护一个生产 Django 1.5 应用程序。
最近有很多关于加载 JSON、XML 和 YAML 对象的各种漏洞的噪音。如果我理解正确,输入是精心设计的,以利用加载功能中的错误。
现在,我不知道 Django(或我们使用的几十个第三方应用程序)在哪里使用这些协议。我怎样才能免受此类漏洞的影响?我是否需要以某种方式确保 Django 安全地加载 JSON、XML 和 YAML?
【问题讨论】:
-
确保 Django 安全地加载 JSON、XML 和 YAML 是 Django 开发人员的工作。我可以向您保证,您的代码中可能存在比 Django 更多的安全问题(尽管这些显然具有更大的影响并且更有可能被发现)。
-
你指的是什么噪音?有具体的链接吗?