如何在C#应用日志中修复请求路径的CRLF注入漏洞?
修复C#日志中的CRLF注入问题
没问题,针对你遇到的这个CRLF注入风险,我给你几个实用的解决方案,直接就能落地:
1. 先给请求路径做“消毒”:清理CRLF字符
最直接的办法就是把路径里所有可能的换行、回车字符都替换掉,写个简单的辅助方法就行:
private string SanitizeRequestPath(string path) { if (string.IsNullOrEmpty(path)) return path; // 覆盖所有常见的换行/回车相关字符,包括Unicode的特殊换行符 return path.Replace("\r", "") .Replace("\n", "") .Replace("\u000D", "") // Unicode回车 .Replace("\u000A", "") // Unicode换行 .Replace("\u0085", "") // Unicode下一行 .Replace("\u2028", "") // Unicode行分隔符 .Replace("\u2029", ""); // Unicode段落分隔符 }
然后在日志调用的时候,先把路径处理一下再传进去:
var safePath = SanitizeRequestPath(context.Request.Path.ToString()); _logger.LogInformation(e, "InactiveTenantException caught during api request {RequestPath} {Tenant} {User}", safePath, currentUser?.Tenant, currentUser?.LoginEmail);
2. 加一层输入验证,确保路径格式合法
除了事后清理,你还可以提前验证请求路径是否符合HTTP路径的规范,用正则表达式就能搞定:
private bool IsValidRequestPath(string path) { if (string.IsNullOrEmpty(path)) return false; // 只允许合法的路径字符,直接排除换行类字符 var validPathRegex = new Regex(@"^\/[a-zA-Z0-9\/\-_\.%]*$"); return validPathRegex.IsMatch(path); }
使用的时候,如果路径不合法,你可以选择清理后记录,或者直接记录一个占位符(比如[Invalid Path]),彻底杜绝注入可能。
3. 用好Microsoft.Extensions.Logging的结构化日志特性
你现在用的是微软的日志框架,它的结构化日志特性(就是你用{占位符}传参数的方式)本身就很安全——如果你的日志提供者是支持结构化的(比如Serilog、Application Insights),参数会被单独存储,不会直接拼进日志消息字符串里,从根源上避免CRLF注入。
不过如果是输出纯文本的日志(比如控制台日志),还是建议先做清理,因为有些日志提供者在格式化纯文本时可能会把参数直接插入消息中,多一层防护总是好的。
额外提醒
别只盯着Request.Path哦!Tenant和LoginEmail这些用户可控的输入,也可能被注入CRLF字符,最好也用同样的方法处理。另外,你可以把清理逻辑封装成一个扩展方法,整个项目都能复用:
public static string SanitizeForLogging(this string input) { if (string.IsNullOrEmpty(input)) return input; return input.Replace("\r", "") .Replace("\n", "") .Replace("\u000D", "") .Replace("\u000A", "") .Replace("\u0085", "") .Replace("\u2028", "") .Replace("\u2029", ""); }
调用起来就超简洁:
_logger.LogInformation(e, "InactiveTenantException caught during api request {RequestPath} {Tenant} {User}", context.Request.Path.ToString().SanitizeForLogging(), currentUser?.Tenant?.SanitizeForLogging(), currentUser?.LoginEmail?.SanitizeForLogging());
内容的提问来源于stack exchange,提问作者bRaNdOn
相关产品推荐
相关产品推荐

