关键信息 漏洞概述 漏洞位置: 方法位于 问题描述: 方法不安全地将源属性赋值给目标对象,攻击者可以利用此方法通过特殊属性 或 将恶意属性复制到内置的 中。 影响: 攻击者可以使用这些属性污染应用程序逻辑,导致服务拒绝、远程代码执行或跨站脚本攻击。 证明概念 (PoC) 输出 攻击前: 攻击后: 成功修复后的输出 攻击前: 攻击后: 防范措施 建议: 只有在目标对象上应用自己的属性时才应分配或复制属性,检查是否使用 即可。或者,阻止 或 被赋值。 参考资料: Snyk.io