gpt4 book ai didi

asp.net - 反射会带来什么风险? (中等信任度)

转载 作者:行者123 更新时间:2023-12-02 16:48:06 25 4
gpt4 key购买 nike

中等信任托管环境中缺乏反射似乎 cause a lot of problems适用于许多流行的 Web 应用程序。

  • 为什么在中等信任度下默认禁用 ReflectionPermission
  • 反射在共享托管环境中会带来哪些风险?

随机引用,参见 MSDN: How to use Medium Trust in ASP.NET 2.0

最佳答案

反射允许恶意代码检查各种 secret :与其说是知识产权(当然,这也是如此),不如说是应该保密且安全的数据,例如连接字符串、密码、银行帐户数据等......

当然,许多程序当然会通过更容易受到破坏的向量来公开这些数据,但没有理由增加应用程序的攻击面。

编辑以从评论中提取一些对话:

真正的风险可能是不受限制的文件系统访问,这就是将反射变成真正危险的原因。如果坏人可以将程序集(或编译成程序集的东西)放入您的虚拟目录中,那么如果他们具有反射权限,您就会遇到麻烦。 (当然,如果发生这种情况,还有其他潜在的问题,但这不应该忽视这个特定的漏洞。)

在共享托管环境中,这种情况更难预防,尽管这并非不可能。也许值得将这个问题交叉发布到 ServerFault看看那里的好心人怎么说。

关于asp.net - 反射会带来什么风险? (中等信任度),我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/1160924/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com