My Spider Senseは、着信JSONの解析にeval()
を使用すると悪いことを警告します。私はちょうどJSON.parse()
- 私はJavaScriptの一部であり、ブラウザ固有の機能ではない - より安全だと思います。JSON.parseとeval()
答えて
あなたはより脆弱であるように(インラインドキュメントhereで詳細および例)日付時刻などの特定の値に対処する方法を指定できますaditionalパラメータ、リバイバーを受け付けますを使用している場合、攻撃:JSONはJavaScriptのサブセットで、json.parseはJSONを解析しますが、eval
はすべてのJS式を開いたままにします。
JSONはJavaScriptの一部です。しかし、eval
はJSONのサブセットだけでなく、完全なJavaScript言語を評価します。
右、私はそれを知っています。 JSON.parse()がJSONのみを評価し、他のすべての受信データで失敗することを暗示していますか?または、それは単なるラッパーです: var myObject = eval( '(' + 'responseText +') '); ?? –
@ケビン・メジャー:はい、ネイティブに実装された 'JSON.parse'(JavaScriptエンジンに直接実装されています)はJSONのみを解析します。しかし、他の非ネイティブな実装では、いくつかのサニティチェックを行い、パフォーマンス上の理由から 'eval'を使用します。 – Gumbo
JSONをeval
で解析すると、解析される文字列に絶対に何かが含まれるようになります。そのため、データセットではなく、関数呼び出しなどを実行することができます。また
parse
あなたは
すべてのブラウザでネイティブJSONがサポートされているわけではないため、JSON文字列にeval()
を使用する必要がある場合があります。 http://json.orgのJSONパーサを使用すると、すべての処理が簡単になります。
は悪ですが、一部のブラウザに対しては必要な悪いことがありますが、避けることができる場所はありません!!!!!
すべてJSON.parse
実装最も可能性の高い使用eval()
JSON.parse
はline 497上で右そこeval()
を使用する、Douglas Crockford's solutionに基づいています。
// In the third stage we use the eval function to compile the text into a
// JavaScript structure. The '{' operator is subject to a syntactic ambiguity
// in JavaScript: it can begin a block or an object literal. We wrap the text
// in parens to eliminate the ambiguity.
j = eval('(' + text + ')');
JSON.parse
の利点は、引数が正しいJSONの構文で確認することです。
JSON.parse()とeval()が受け入れるものには違いがあります。この上evalを試してみてください:
VARのx = "{\" shoppingCartName \ ":\" shopping_cart:2000 \ "}"
eval(x) //won't work
JSON.parse(x) //does work
このexampleを参照してください。
evalは文字列をコード・ステートメントとして解析するため、値宣言式ではなくコード式として「{...}」を考慮して機能しません。あいまいさ(例えば、[[.... ....] ")を削除すると、式の性質に疑いがなくなり、evalは解析されたobjet –
はいを含む配列を作成します。伝統的に、xは括弧で囲まれています:eval( "(" + x + ")")。私が言ったことはまだあります:JSON.parse()を使うときにあいまいさはありません。 –
- 1. Eval()と式コード
- 2. ASP:LinkButtonとEval
- 3. Evalとhref属性?
- 4. オブジェクト配列のJSON.parse
- 5. JSON.parseが正しく
- 6. ループ内のevalとsetTimeout
- 7. テキストラベルプロパティASP.Netのevalとアンカータグhref
- 8. Eval()とExpression Treeの比較
- 9. Node.JS vm.runInNewContext()vs require()とeval()
- 10. Node.jsのカールトランスファークローズの問題JSON.parse
- 11. JSON.parse error with nodejs v0.6.12 on ubuntu
- 12. Firefox/Firebug JSON.parseエラー(ローカルのみ)
- 13. 厳密モードのないJSON.parse
- 14. eval() - eval() 'dコードの解析エラー
- 15. EVALスキーム
- 16. master_preferencesを読み込むときのrequire()とJSON.parse()の違い
- 17. #Eval Short Date
- 18. jQuery 1.7.1/eval/seq/
- 19. eval {}文のスキップエラー
- 20. Javascript json eval()injection
- 21. Evalの代替
- 22. Javascript eval alias
- 23. php eval function
- 24. Twigg eval analog
- 25. evalとsetTimeoutの差は文字列コード
- 26. テキストをEvalと連結する
- 27. バッシュネストされた引用符とはeval
- 28. PHPと似たC#の機能Eval()
- 29. ファイルをJSON.parseしようとしています
- 30. JSON.stringifyとJSON.parseはIE9で動作しませんか?
*「あなたは攻撃に対してより脆弱です」*、私は完全に反対です! – Hydro
申し訳ありませんが、Matheus、私は同意する必要があります。問題は、eval()を使用して "ユーザー入力"を解釈しているときです。これはJavaScriptからの外部ソースです(呼び出されたサーブレットや他のWebサービスからの戻り値を含む)。ユーザーが悪意のあるJavaScriptをクライアントアプリケーションに直接入力していないことや、サーバーのデータベースに格納されている無効なデータがAJAX形式の呼び出しによってプログラムに渡されたため間接的に悪質なJavaScriptが入力されたことを保証することはできません。 「混乱した代理」攻撃を避けるためには、個々のフィールドを検証する必要があるかもしれませんが、JSON.parseを使用するのは良い第一歩です。 – JackLThornton
@Hydro概念の短い証明: 'eval( 'alert(1)');'を試してください。 –