[CVE-2020-16250] Go语言解析器中意想不到的安全陷阱
blog.trailofbits.com | 博客 | CVE-2020-16250 | #authentication-bypass | #deserialization | #go | #json | #xml | #yaml | #parsers | #cve-2020-16250
摘要
Go 的 JSON、XML、YAML 解析器存在多种易被忽视的边缘行为,攻击者可借此绕过认证与授权、窃取敏感数据,HashiCorp Vault 的 CVE-2020-16250 即为典型案例。文章归纳了意外序列化、解析器差异与格式混淆三类攻击场景,并给出安全配置与 JSONv2 迁移建议。
- 发布时间
- 收录时间
Skip to content