CA2354: Onveilige DataSet of DataTable in de gedeserialiseerde objectgrafiek kan kwetsbaar zijn voor aanvallen op het uitvoeren van externe code.

Eigenschap Waarde
Regel-id CA2354
Titel Onveilige DataSet of DataTable in een gedeserialiseerd object kan kwetsbaar zijn voor een uitvoering van externe code-aanval.
Categorie Beveiliging
Fix kan brekend of niet-brekend zijn Niet-brekend
Standaard ingeschakeld in .NET 10 Nee
Toepasselijke talen C# en Visual Basic

Oorzaak

Deserialiseren met een System.Runtime.Serialization.IFormatter geserialiseerd objectdiagram, en de objectstructuur van het gecaste type kan een DataSet of DataTable bevatten.

Deze regel maakt gebruik van een andere benadering van een vergelijkbare regel, CA2352: Onveilige gegevensset of gegevenstabel in serializeerbaar type kan kwetsbaar zijn voor aanvallen op uitvoering van externe code.

Beschrijving van regel

Bij het deserialiseren van niet-vertrouwde invoer met BinaryFormatter en wanneer het gedeserialiseerde objectgrafiek een DataSet of DataTable bevat, kan een aanvaller een schadelijke payload maken om een aanval voor externe code-uitvoering uit te voeren.

Zie de beveiligingsrichtlijnen voor DataSet en DataTable voor meer informatie.

Hoe schendingen op te lossen

  • Gebruik, indien mogelijk, Entity Framework in plaats DataSet van en DataTable.
  • Maak de geserialiseerde gegevens manipulatiebestendig. Na serialisatie tekent u de geserialiseerde gegevens cryptografisch. Valideer de cryptografische handtekening voordat deserialisatie plaatsvindt. Beveilig de cryptografische sleutel tegen openbaarmaking en ontwerp voor sleutelrotaties.

Wanneer waarschuwingen onderdrukken

Het is veilig om een waarschuwing van deze regel te onderdrukken als:

  • U weet dat de invoer betrouwbaar is. Houd er rekening mee dat de vertrouwensgrens en gegevensstromen van uw toepassing na verloop van tijd kunnen veranderen.
  • U hebt een van de voorzorgsmaatregelen genomen in Het oplossen van schendingen.

Een waarschuwing onderdrukken

Als u slechts één schending wilt onderdrukken, voegt u preprocessorrichtlijnen toe aan uw bronbestand om de regel uit te schakelen en vervolgens opnieuw in te schakelen.

#pragma warning disable CA2354
// The code that's violating the rule is on this line.
#pragma warning restore CA2354

Als u de regel voor een bestand, map of project wilt uitschakelen, stelt u de ernst none ervan in op het configuratiebestand.

[*.{cs,vb}]
dotnet_diagnostic.CA2354.severity = none

Zie voor meer informatie Hoe codeanalysewaarschuwingen te onderdrukken.

Voorbeelden van pseudocode

Schending

using System.Data;
using System.IO;
using System.Runtime.Serialization;

[Serializable]
public class MyClass
{
    public MyOtherClass OtherClass { get; set; }
}

[Serializable]
public class MyOtherClass
{
    private DataSet myDataSet;
}

public class ExampleClass
{
    public MyClass Deserialize(Stream stream)
    {
        BinaryFormatter bf = new BinaryFormatter();
        return (MyClass) bf.Deserialize(stream);
    }
}

CA2350: Zorg ervoor dat de invoer van DataTable.ReadXml() wordt vertrouwd

CA2351: Zorg ervoor dat de invoer van DataSet.ReadXml() betrouwbaar is

CA2352: Onveilige gegevensset of gegevenstabel in serializeerbaar type kan kwetsbaar zijn voor aanvallen op uitvoering van externe code

CA2353: Onveilige gegevensset of gegevenstabel in serialiseerbare type

CA2355: Onveilige gegevensset of gegevenstabel in de grafiek met gedeserialiseerde objecten

CA2356: Onveilige gegevensset of gegevenstabel in grafiek met webdeserialized objecten

CA2361: Ervoor zorgen dat automatisch gegenereerde klasse met DataSet.ReadXml() niet wordt gebruikt met niet-vertrouwde gegevens

CA2362: Onveilige gegevensset of gegevenstabel in automatisch gegenereerd serializeerbaar type kan kwetsbaar zijn voor aanvallen op uitvoering van externe code