2014-12-19 169 views
0

我在服务器端编码了JSON(使用ESAPI编码器)。客户端然后检索bean的字段并进行进一步处理。使用ESAPI编码器编码JSON

在服务器端

JSONBean bean=new JSONBean(); 
//populate the bean 
Gson gson=new Gson(); 
String jsonString = gson.toJson(bean); 
String JSEscapedStr=ESAPI.encoder().encodeForJavaScript(jsonString); 
response.setContentType("application/json"); 
response.setCharacterEncoding("UTF-8"); 
response.getWriter().write(JSEscapedStr); 

编码的JSON字符串

\ x7B \ x22name \ X22 \ X3A \ x22Sameer \ X22 \ x22company \ X22 \ X3A \ x22Company \ X22 \ x22designation \ X22 \ X3A \ x22Developer \ X22 \ x7D

在客户端

var JSONObj=JSON.parse(data); 
    var name=JSONObj["name"]; 
    var company=JSONObj["company"]; 
    var designation=JSONObj["designation"]; 
    //process these variable in javascript 

我也使用response.se尝试tContentType( “普通/文本”);在服务器端也没有工作。

错误

语法错误:JSON.parse:位于第1行的JSON数据的第1列时内容类型是“普通/文本”

如果我硬代码JSON字符串然后它工作

意外的字符
  var jsonEncoded="\x7B\x22name\x22\x3A\x22Sameer\x22,\x22company\x22\x3A\x22Company\x22,\x22designation\x22\x3A\x22Developer\x22\x7D"; 
      var JSONObj=JSON.parse(jsonEncoded); 
      console.log(JSONObj); 
      var name=JSONObj["name"]; 
      var company=JSONObj["company"]; 
      var designation=JSONObj["designation"]; 
      console.log(name); 
      console.log(company); 
      console.log(designation); 
+0

获取代理工具,如Firefox的TamperData扩展或获取OWASP的ZAP工具的副本,并捕获服务器的响应并将其添加到此处。 – avgvstvs 2014-12-19 13:55:34

+0

如果您回答了您自己的问题,请发布答案,或者请提供所需的信息。 – avgvstvs 2015-01-05 18:30:38

回答

0
  1. 您应该只编码有效载荷(这应该已经完成​​北GSON本身)而不是整个JSON树。
  2. ESAPI.encoder().encodeForJavaScript设计用于编码JavaScript-Methods/Functions的参数或函数参数。
+0

然而encodeForJavaScript产生像\ x2F这样的转义字符,验证器不喜欢,我也认为它在JSON字符串中不合法,它应该是\ u002F(就像在Java中一样)。这使得encodeForJavaScript对我无法使用。我们如何解决这个问题? – marc82ch 2017-10-25 10:57:52