Можно ли ввести метод в параметры URL-адреса со стороны клиента? - PullRequest
1 голос
/ 07 мая 2020

Мне было интересно, можно ли со стороны клиента выполнить произвольный метод в параметрах url?

Я отвечаю за безопасность приложения asp mvc и хочу убедиться, что нет проблем.

1 Ответ

2 голосов
/ 07 мая 2020

Да, вполне возможно. Если вы укажете строку, Reflection можно использовать для поиска функции по ее имени. И вызывайте его с любым аргументом, который хотите.

Однако это безумно опасная уязвимость системы безопасности, не улучшаемая тем фактом, что это WebServer. Подача пользовательского ввода в переключатель / корпус, который, по крайней мере, выполняет некоторые доступные функции фильтрации / ограничения - ближе всего к этому я когда-либо go.

SQL Инъекции плохие. Но это все равно, что вставить венозный катетер, а затем позволить случайным людям и их детям рядом с ним вводить все, что они хотят, в ваш кровоток.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...