2024年Clojure调查! 中分享您的想法。

欢迎!请查看关于页面,了解更多此网站的工作方式。

0
data.xml
重标记

根据OWASP建议[1],应当默认禁用supporting-external-entitiessupport-dtd
前者是如此(但不是0.0.8版本的一部分),而后者并非如此。

我们是否可以将两者都定义为false作为稳定版本的一部分?

[1]: https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html#xmlinputfactory-a-stax-parser

2 答案

0

选择最佳答案
0

您所说的“稳定版”是指非alpha版,还是非SNAPSHOT版?

根据README文件,稳定版是0.0.8,而预览版是0.2.0-alpha8。
我期望有一个0.0.9版本,其中包含这两个参数已被禁用(因为这是一个安全问题)。或者,之后将0.2.0标记为新的稳定版本。
...