- android - 多次调用 OnPrimaryClipChangedListener
- android - 无法更新 RecyclerView 中的 TextView 字段
- android.database.CursorIndexOutOfBoundsException : Index 0 requested, 光标大小为 0
- android - 使用 AppCompat 时,我们是否需要明确指定其 UI 组件(Spinner、EditText)颜色
我只是很好奇这是否存在风险,我想不出用户可能导致这种情况发生的方式......但这似乎令人担忧。
>>> import ast
>>> help(ast.literal_eval)
Help on function literal_eval in module ast:
literal_eval(node_or_string)
Safely evaluate an expression node or a string containing a Python
expression. The string or node provided may only consist of the following
Python literal structures: strings, numbers, tuples, lists, dicts, booleans,
and None.
ast.literal_eval(f'{os.remove("dontdelete.txt")-hello-world}')
将执行文件删除。是否存在将其用于应用程序的风险?什么是
"Safely evaluate an expression node"
是什么意思?
最佳答案
原因literal_eval
以这种方式定义的是它是 ast
模块中的一个专用函数,而不是设计用于各种其他目的的魔术函数,因此您至少应该略读 ast
docs 如果你正在使用它。
literal_eval
可以采用表示已解析表达式的 ast.Node
,或者当提供给 ast,parse
时生成的字符串这样的一个节点。
然后,只要表达式只使用“以下 Python 文字结构:字符串、字节、数字、元组、列表、字典、集合、 bool 值和无
”,它就会计算表达;否则,它将引发错误。
因此,如果您将字符串 'os.remove("dontdelete.txt")-hello-world'
传递给它,那么,当您解析它时,您会得到一个 BinOp
表达式,它不是 literal_eval
接受的表达式节点之一,因此它会立即用 ValueError
拒绝它。
如果你向它传递字符串 """f'{os.remove("dontdelete.txt")-hello-world}'"""
,当你解析它时,你会得到一个 JoinedStr
表达式节点,里面有一堆 literal_eval
也不接受的节点(值得做一个 ast.dump
来准确查看这些节点是什么,如果你不明白 f-strings 是如何工作的),所以它会再次用 ValueError
拒绝它。
但是,如果您向它传递字符串 f'{os.remove("dontdelete.txt")-hello-world}'
会怎样?
好吧,该字符串在传递给 literal_eval
之前就已经由解释器求值了。
在大多数情况下,这会在调用 literal_eval
之前引发异常,因此 literal_eval
完全无关紧要。例如:
os
没有被导入,你会得到一个 NameError
。FileNotFoundError
。hello
或 world
不存在,您将得到一个 NameError
。hello
存在但是是任何正常类型的值,因为 remove
返回 None
,你会得到一个 TypeError
关于尝试从 None
中减去 hello
的任何类型。当然,在某些情况下,文件会被删除。但由于 literal_eval
从未被调用过,因此它在这里几乎不相关。您可以使用 print
而不是 literal_eval
来做同样的事情,或者什么都不做。
但是,如果 os
被导入,并且文件存在,并且 hello
是某种类型的实例,带有 __rsub__
接受 None
,world
是某种类型的实例,可以传递给返回的任何 hello.__rsub__
的 __sub__
?然后 literal_eval
将被调用,无论 sub
返回什么。如果它是一个字符串或一个 ast.Node
,它甚至会计算它。也许那会是其他一些危险的字符串?但在那种情况下,literal_eval
将在该危险字符串上引发 ValueError
,因此不会造成额外的伤害。
关于python - literal_eval(f'{}') 会被滥用来执行来自外部源的代码吗?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/51971570/
如何指示 webpack 排除所有 d3 模块? // does not work externals: { "d3-*": "d3" } 所以如果应用导入了d3-submod
这个问题在这里已经有了答案: 9年前关闭。 Possible Duplicate: What does “outer =>” really mean? 我在哪里可以找到有关信息 trait After
这是一个简单的循环,我正在尝试对性能进行基准测试。 var extremeLoop=function(n){ var time=new Date() var t=0; for(
问题+概述 下面是两个片段,其中包含最初隐藏的 div,然后通过单击 button 和 jQuery 的 .show() 显示。两个 div 都具有由外部样式表应用的 display: grid; 样
我有一个 HTML 页面和一个单独的 .js 文件,该文件包含在带有 的页面中标签。 这是我的 .js 文件: element = document.getElementById("test");
我在 linux 静态库项目中有 3 个文件,我想在两个类方法实现文件中使用的静态字段存在链接问题。我有 class1.h、class1main.cpp 和 class1utils.cpp。 clas
我正在尝试将颜色背景更改为默认背景颜色,当我点击输入框外 我尝试使用“null”或“none”但没有用? window.addEventListener('click', outsideClick);
我正在编写一个应用程序,要求用户在手机上选择各种类型的文件。我使用此代码启动文件选择器 Intent : Intent intent = new Intent(Intent.ACTION_GET_C
在 android 中,不可移动(内部)的外部存储和内部存储有什么区别?我不确定在哪里保存我的数据。我只需要保存一个人可以随时提取的游戏统计数据 谢谢 最佳答案 在许多较新的设备中,将不再有物理区别,
在 C++ 中,假设我们有这个头文件: myglobals.h #ifndef my_globals_h #define my_globals_h int monthsInYear = 12; #en
我正在尝试使用 externs 在 C++ 中连接到 Ada。这两种实现有什么区别? 实现A namespace Ada { extern "C" { int getN
这个问题在这里已经有了答案: Get selected element's outer HTML (30 个答案) 关闭 2 年前。 想象一下我们有这样的东西: Hello World 如果我们这样
假设我在模块的顶部有这个: Public Declare Function getCustomerDetails Lib "CustomerFunctions" () As Long 如果我从 VB6
我目前正在使用这段代码: var wordRandomizer = { run: function (targetElem) { var markup = this.creat
我们正在使用 SVN 试水,并以 Beanstalk 作为主机。我们的设置如下所示: 存储库:模块 模块一 模块二 模块 3 存储库:网站1 自定义网站代码 svn:对模块 1 的外部引用 svn:对
有没有办法在负载均衡器中设置自动外部 IP 分配给像谷歌这样的服务? 我在裸机上运行 Kubernetes。 谢谢 最佳答案 使用 nodePort 类型的服务,它会将您的服务绑定(bind)到所有节
是否有可能在 Controller 之外使用 generateUrl() 方法? 我尝试在带有 $this->get('router') 的自定义存储库类中使用它,但它没有用。 更新 我在这里找到了一
我目前正在尝试通过 Webpack 外部对象外部化 Angular 依赖项来缩短构建时间。到目前为止,我已经为 React 和其他小库实现了这一目标。 如果我只是移动 '@angular/compil
我想创建一个自动应用其他插件的插件(外部插件)。这要求在我称为“应用插件”之前为插件设置构建脚本依赖项。但是似乎我无法在插件中添加buildscript依赖项,或者得到了: 您不能更改处于未解析状态的
我是R包的创建者EnvStats . 有一个我经常使用的函数,叫做 stripChart .我刚开始学习ggplot2 ,并在过去几天里仔细研究了 Hadley 的书、Winston 的书、Stack
我是一名优秀的程序员,十分优秀!