【系统安全】API 成批分配利用可能导致特权升级、数据篡改、绕过安全机制-偷懒方式
在上一篇文章中《【系统安全】appscan扫出API成批分配问题解决方案》 有两种方式来解决。其中第一种方式,添加的话,请注意,这种配置方式适用于整个应用程序范围内的所有@RequestBody参数。那么有没有只针对指定接口进行严格的序列话校验呢?答案:有。思路:在Jackson配置中,配置多个bean对象,其中一个主的不进行严格校验,另一个进行严格校验。在需要使用严格校验的方法时候,使
在上一篇文章中《【系统安全】appscan扫出API成批分配问题解决方案》 有两种方式来解决。其中第一种方式,添加的话,请注意,这种配置方式适用于整个应用程序范围内的所有@RequestBody参数。
那么有没有只针对指定接口进行严格的序列话校验呢?答案:有。
思路:
在Jackson配置中,配置多个bean对象,其中一个主的不进行严格校验,另一个进行严格校验。在需要使用严格校验的方法时候,使用严格校验的进行反序列化。具体如下:
一、Jackson配置类:
package com.kaigejava.common.config; import com.fasterxml.jackson.databind.DeserializationFeature; import com.fasterxml.jackson.databind.ObjectMapper; import com.kaigejava.login.entity.SysLoginModel; import org.springframework.context.annotation.Bean; import org.springframework.context.annotation.Configuration; import org.springframework.context.annotation.Primary; import org.springframework.http.converter.json.Jackson2ObjectMapperBuild
原创不易,完成人机校验,阅读全文