fastjson 请提供开关,让使用者可以禁止解析带@type的字符串

ioekq8ef  于 2022-11-02  发布在  其他
关注(0)|答案(3)|浏览(354)

鉴于持续不断的@type相关漏洞发现,个人觉得很有必要提供开关,让使用者可以禁止解析带@type的字符串,规避往后可能还会爆出的漏洞。

dldeef67

dldeef671#

可以提供个 clean 版本,只有最基础的解析序列化功能

igetnqfo

igetnqfo2#

鉴于持续不断的@type相关漏洞发现,个人觉得很有必要提供开关,让使用者可以禁止解析带@type的字符串,规避往后可能还会爆出的漏洞。

这个type用户估计很头疼 哈哈

u0njafvf

u0njafvf3#

/**

* @since 1.2.29
* 
* disable autotype key '@type'
* /

    IgnoreAutoType,

相关问题