非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

[CVE-2020-16250] Go语言解析器中意想不到的安全陷阱

摘要

Go 的 JSON、XML、YAML 解析器存在多种易被忽视的边缘行为,攻击者可借此绕过认证与授权、窃取敏感数据,HashiCorp Vault 的 CVE-2020-16250 即为典型案例。文章归纳了意外序列化、解析器差异与格式混淆三类攻击场景,并给出安全配置与 JSONv2 迁移建议。
发布时间
收录时间

原文 ↗

相关内容

返回