BlueberryStream Technical

@blueberrystreamが技術的なことを書くときに使うblogです。

リフレクションでJavaBeansを作る系の脆弱性の話

JavaBeansに対するリフレクションとClassLoader脆弱性 - ひがやすを blog などなどで触れられている今回のStrutsに始まった脆弱性の話ですが、BeansUtil系に限らず、文字列(XML/JSON)からJavaBeansを作る系のライブラリも危ないのでは?なんて思ってます。

独自のBeansUtilを持っているSpring Frameworkについてはざざっと

を見てみましたが、なんかやばそうな気がしました。そもそも、見るのがここで合ってるかわかりませんが。

それと、JSONIC-1.3.3のソースもチェック。

正直わからん。なんとも言えない。