springboot的get請(qǐng)求傳入特殊符號(hào)報(bào)400錯(cuò)誤(RFC 7230 and RFC 3986)

一、錯(cuò)誤日志

2021-01-05 10:54:08.671 [http-nio-19000-exec-2] INFO  org.apache.coyote.http11.Http11Processor - Error parsing HTTP request header
 Note: further occurrences of HTTP request parsing errors will be logged at DEBUG level.
java.lang.IllegalArgumentException: Invalid character found in the request target. The valid characters are defined in RFC 7230 and RFC 3986
    at org.apache.coyote.http11.Http11InputBuffer.parseRequestLine(Http11InputBuffer.java:468)
    at org.apache.coyote.http11.Http11Processor.service(Http11Processor.java:260)
    at org.apache.coyote.AbstractProcessorLight.process(AbstractProcessorLight.java:65)
    at org.apache.coyote.AbstractProtocol$ConnectionHandler.process(AbstractProtocol.java:860)
    at org.apache.tomcat.util.net.NioEndpoint$SocketProcessor.doRun(NioEndpoint.java:1598)
    at org.apache.tomcat.util.net.SocketProcessorBase.run(SocketProcessorBase.java:49)
    at java.util.concurrent.ThreadPoolExecutor.runWorker(ThreadPoolExecutor.java:1149)
    at java.util.concurrent.ThreadPoolExecutor$Worker.run(ThreadPoolExecutor.java:624)
    at org.apache.tomcat.util.threads.TaskThread$WrappingRunnable.run(TaskThread.java:61)
    at java.lang.Thread.run(Thread.java:748)

二、源碼分析

在org.apache.tomcat.util.http.parser中源碼

static {
    for (int i = 0; i < ARRAY_SIZE; i++) {
    // Control> 0-31, 127
    if (i < 32 || i == 127) {
    IS_CONTROL[i] = true;
    }
    
    // Separator
    if (    i == '(' || i == ')' || i == '<' || i == '>'  || i == '@'  ||
    i == ',' || i == ';' || i == ':' || i == '\\' || i == '\"' ||
    i == '/' || i == '[' || i == ']' || i == '?'  || i == '='  ||
    i == '{' || i == '}' || i == ' ' || i == '\t') {
    IS_SEPARATOR[i] = true;
    }
    
    // Token: Anything 0-127 that is not a control and not a separator
    if (!IS_CONTROL[i] && !IS_SEPARATOR[i] && i < 128) {
    IS_TOKEN[i] = true;
    }
    
    // Hex: 0-9, a-f, A-F
    if ((i >= '0' && i <='9') || (i >= 'a' && i <= 'f') || (i >= 'A' && i <= 'F')) {
    IS_HEX[i] = true;
    }
    
    // Not valid for HTTP protocol
    // "HTTP/" DIGIT "." DIGIT
    if (i == 'H' || i == 'T' || i == 'P' || i == '/' || i == '.' || (i >= '0' && i <= '9')) {
    IS_HTTP_PROTOCOL[i] = true;
    }
    
    if (i >= '0' && i <= '9') {
    IS_NUMERIC[i] = true;
    }
    
    if (i >= 'a' && i <= 'z' || i >= 'A' && i <= 'Z') {
    IS_ALPHA[i] = true;
    }
    
    if (IS_ALPHA[i] || IS_NUMERIC[i] || i == '-' || i == '.' || i == '_' || i == '~') {
    IS_UNRESERVED[i] = true;
    }
    
    if (i == '!' || i == '$' || i == '&' || i == '\'' || i == '(' || i == ')' || i == '*' ||
    i == '+' || i == ',' || i == ';' || i == '=') {
    IS_SUBDELIM[i] = true;
    }
    
    // userinfo    = *( unreserved / pct-encoded / sub-delims / ":" )
    if (IS_UNRESERVED[i] || i == '%' || IS_SUBDELIM[i] || i == ':') {
    IS_USERINFO[i] = true;
    }
    
    // The characters that are normally not permitted for which the
    // restrictions may be relaxed when used in the path and/or query
    // string
    if (i == '\"' || i == '<' || i == '>' || i == '[' || i == '\\' || i == ']' ||
    i == '^' || i == '`'  || i == '{' || i == '|' || i == '}') {
    IS_RELAXABLE[i] = true;
    }
    }
    
    DEFAULT = new HttpParser(null, null);
}

public HttpParser(String relaxedPathChars, String relaxedQueryChars) {
    for (int i = 0; i < ARRAY_SIZE; i++) {
    // Not valid for request target.
    // Combination of multiple rules from RFC7230 and RFC 3986. Must be
    // ASCII, no controls plus a few additional characters excluded
    if (IS_CONTROL[i] ||
    i == ' ' || i == '\"' || i == '#' || i == '<' || i == '>' || i == '\\' ||
    i == '^' || i == '`'  || i == '{' || i == '|' || i == '}') {
    IS_NOT_REQUEST_TARGET[i] = true;
    }

    /*
     * absolute-path  = 1*( "/" segment )
     * segment        = *pchar
     * pchar          = unreserved / pct-encoded / sub-delims / ":" / "@"
     *
     * Note pchar allows everything userinfo allows plus "@"
     */
    if (IS_USERINFO[i] || i == '@' || i == '/') {
    IS_ABSOLUTEPATH_RELAXED[i] = true;
    }

    /*
     * query          = *( pchar / "/" / "?" )
     *
     * Note query allows everything absolute-path allows plus "?"
     */
    if (IS_ABSOLUTEPATH_RELAXED[i] || i == '?') {
    IS_QUERY_RELAXED[i] = true;
    }
    }

    relax(IS_ABSOLUTEPATH_RELAXED, relaxedPathChars);
    relax(IS_QUERY_RELAXED, relaxedQueryChars);
}

三、解決辦法

  1. 方法一:此方法在低版本tomacat中才適用
    在tomcat的catalina.properties中,找到最后注釋掉的一行 #
    添加或者修改:
    tomcat.util.http.parser.HttpParser.requestTargetAllow=|{}
    選項(xiàng)是按照字符分隔為一個(gè)數(shù)組,表示放行["|","{","}"]
    如果為中文則就不行。如果有?和&這些符合那么
    tomcat.util.http.parser.HttpParser.requestTargetAllow=|{}?&
    除了上面配置,或者在最后一行添加:
    org.apache.tomcat.util.buf.UDecoder.ALLOW_ENCODED_SLASH=true
  2. 方法二:(不推薦)
    更換tomcat版本。此方法比較快。
  3. 方法三:
    對(duì)相應(yīng)的參數(shù)進(jìn)行編碼,就是將所有的參數(shù)都進(jìn)行編碼
  4. 方法四:
    選擇另外的參數(shù)傳遞方法,比如post或者localStorage。
  5. 方法五:springboot內(nèi)置版
    在啟動(dòng)時(shí)候添加tomcat.util.http.parser.HttpParser.requestTargetAllow=|{}
    java -jar -Dtomcat.util.http.parser.HttpParser.requestTargetAllow=|{} demo-0.0.1-SNAPSHOT.jar

參考:https://stackoverflow.com/questions/41053653/tomcat-8-is-not-able-to-handle-get-request-with-in-query-parameters
relaxedQueryChars推薦使用
requestTargetAllow在tomcat8.5已棄用

四、最終配置

最終我在springboot中使用如下配置

import org.apache.catalina.connector.Connector;
import org.springframework.boot.web.embedded.tomcat.TomcatServletWebServerFactory;
import org.springframework.context.annotation.Bean;
import org.springframework.context.annotation.Configuration;

public class TomcatConfig {
    @Bean
    public TomcatServletWebServerFactory webServerFactory() {
        TomcatServletWebServerFactory factory = new TomcatServletWebServerFactory();
        factory.addConnectorCustomizers((Connector connector) -> {
            connector.setProperty("relaxedPathChars", "\"<>[\\]^`{|}");
            connector.setProperty("relaxedQueryChars", "\"<>[\\]^`{|}");
        });
        return factory;
    }
}
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
平臺(tái)聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡(jiǎn)書系信息發(fā)布平臺(tái),僅提供信息存儲(chǔ)服務(wù)。
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 228,345評(píng)論 6 531
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 98,494評(píng)論 3 416
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人,你說(shuō)我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 176,283評(píng)論 0 374
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我,道長(zhǎng),這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 62,953評(píng)論 1 309
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 71,714評(píng)論 6 410
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 55,186評(píng)論 1 324
  • 那天,我揣著相機(jī)與錄音,去河邊找鬼。 笑死,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,255評(píng)論 3 441
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 42,410評(píng)論 0 288
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 48,940評(píng)論 1 335
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 40,776評(píng)論 3 354
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 42,976評(píng)論 1 369
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,518評(píng)論 5 359
  • 正文 年R本政府宣布,位于F島的核電站,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 44,210評(píng)論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,642評(píng)論 0 26
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,878評(píng)論 1 286
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 51,654評(píng)論 3 391
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 47,958評(píng)論 2 373

推薦閱讀更多精彩內(nèi)容