CA2356: Nem biztonságos adathalmaz vagy adattáblatípus webes deszerializált objektumdiagramon
Tulajdonság | Érték |
---|---|
Szabályazonosító | CA2356 |
Cím | Nem biztonságos adathalmaz vagy adattáblatípus a webes deszerializált objektumgráfban |
Kategória | Biztonság |
A javítás kompatibilitástörő vagy nem törik | Nem törés |
Alapértelmezés szerint engedélyezve a .NET 8-ban | Nem |
Ok
Egy metódus olyan System.Web.Services.WebMethodAttributeSystem.ServiceModel.OperationContractAttribute paraméterrel vagy paraméterrel rendelkezik, amely hivatkozhat egy DataSet vagy DataTable.
Ez a szabály más megközelítést használ egy hasonló szabályhoz, a CA2355-höz: Nem biztonságos adathalmaz vagy Adattábla deszerializált objektumdiagramon , és különböző figyelmeztetéseket fog találni.
Szabály leírása
Ha a nem megbízható bemenet deszerializálása és a deszerializált objektumdiagram tartalmaz egy DataSet vagy DataTable, a támadó rosszindulatú hasznos adatokat hozhat létre szolgáltatásmegtagadási támadás végrehajtásához. Előfordulhat, hogy ismeretlen távoli kódvégrehajtási biztonsági rések vannak.
További információ: DataSet és DataTable biztonsági útmutató.
Szabálysértések kijavítása
- Ha lehetséges, használja az Entity Frameworkt ahelyett, hogy DataSet a .DataTable
- Végezze el a szerializált adatok illetéktelen illetéktelen beavatkozását. A szerializálás után kriptográfiailag írja alá a szerializált adatokat. A deszerializálás előtt ellenőrizze a titkosítási aláírást. Védje meg a titkosítási kulcsot a nyilvánosságra hozataltól, és tervezzen kulcsforgatást.
Mikor kell letiltani a figyelmeztetéseket?
A szabály figyelmeztetését nyugodtan letilthatja, ha:
- Tudja, hogy a bemenet megbízható. Vegye figyelembe, hogy az alkalmazás megbízhatósági határa és az adatfolyamok idővel változhatnak.
- Megtette a szabálysértések elhárításának egyik óvintézkedését.
Figyelmeztetés mellőzése
Ha csak egyetlen szabálysértést szeretne letiltani, adjon hozzá előfeldolgozási irányelveket a forrásfájlhoz a szabály letiltásához és újbóli engedélyezéséhez.
#pragma warning disable CA2356
// The code that's violating the rule is on this line.
#pragma warning restore CA2356
Ha le szeretné tiltani egy fájl, mappa vagy projekt szabályát, állítsa annak súlyosságát none
a konfigurációs fájlban.
[*.{cs,vb}]
dotnet_diagnostic.CA2356.severity = none
További információ: Kódelemzési figyelmeztetések letiltása.
Példák pszeudokódokra
Megsértése
using System;
using System.Data;
using System.Web.Services;
[WebService(Namespace = "http://contoso.example.com/")]
public class MyService : WebService
{
[WebMethod]
public string MyWebMethod(DataTable dataTable)
{
return null;
}
}
Kapcsolódó szabályok
CA2350: Győződjön meg arról, hogy a DataTable.ReadXml() bemenete megbízható
CA2351: Győződjön meg arról, hogy a DataSet.ReadXml() bemenete megbízható
CA2353: Nem biztonságos dataSet vagy DataTable szerializálható típusban
CA2355: Nem biztonságos adathalmaz vagy DataTable deszerializált objektumgráfban
CA2361: Győződjön meg arról, hogy a DataSet.ReadXml() bemenete megbízható