JP1033C¶
Использование json.load
¶
Проверка использования json.load
. Злоумышленник может воспользоваться данной конструкцией для загрузки файла большого размера, что может привести к чрезмерному использованию системных ресурсов.
Достоверное определение размера файла не представляется возможным на этапе сканирования, поэтому рекомендуется использование динамической проверки параметров загружаемого файла и использование директивы #nosec
. В качестве альтернативы предлагается ипользование последовательных json парсеров, таких как ijson
, ujosn
и т.п..