Python テンプレート エンジンのインジェクション問題の分析
この記事では、主に Python テンプレート エンジンのインジェクション問題の分析と、それを防ぐ方法と注意すべき点について説明します。必要な友人は参考にしてください。
最近では、jinjia2 Injection などのテンプレート エンジンが使用されており、{{1+1}} などの特定の命令形式をテンプレート エンジンに挿入し、2 を返すことで、脆弱性が存在することがわかります。実際、特に Python 3.6 で新しい f 文字列が追加された後、同様の問題が Python ネイティブ文字列にも存在します。ただし、その使用状況はまだ明らかではありませんが、注意する必要があります。
元の %
userdata = {"user" : "jdoe", "password" : "secret" } passwd = raw_input("Password: ") if passwd != userdata["password"]: print ("Password " + passwd + " is wrong for user %(user)s") % userdata
ユーザーが %(password)s を入力すると、ユーザーの実際のパスワードを取得できます。
formatメソッド関連
https://docs.python.org/3/library/functions.html#format
ただし、上記のペイロードはprintとして書き換えられます(「パスワード「+passwd+」が間違っています) for ユーザー {user}").format(**userdata) に加えて、
>>> import os >>> '{0.system}'.format(os) '<built-in function system>'
を使用することもできます。最初に 0 を format 内のパラメーターに置き換えてから、関連する属性の取得を続けます。
しかし、属性を取得できるだけで、メソッドを実行できないようですか?ただし、一部の機密情報も取得される可能性があります。
例: http://www.php.cn/
CONFIG = { 'SECRET_KEY': 'super secret key' } class Event(object): def __init__(self, id, level, message): self.id = id self.level = level self.message = message def format_event(format_string, event): return format_string.format(event=event)
format_string が {event.__init__.__globals__[CONFIG][SECRET_KEY]} の場合、機密情報が漏洩する可能性があります。
Python 3.6 の f 文字列
この文字列は非常に強力で、JavaScript ES6 のテンプレート文字列に似ており、現在のコンテキストで変数を取得する機能を備えています。
https://docs.python.org/3/reference/lexical_analysis.html#f-strings
>>> a = "Hello" >>> b = f"{a} World" >>> b 'Hello World'
そして属性に限定されず、コードを実行することもできます。
>>> import os >>> f"{os.system('ls')}" bin etc lib media proc run srv tmp var dev home linuxrc mnt root sbin sys usr '0' >>> f"{(lambda x: x - 10)(100)}" '90'
しかし、通常の文字列をF-stringに変換する方法はないようです。つまり、ユーザーがF-stringを制御できず、使用できない可能性があります。引き続きチェックする必要があります。
Python テンプレート エンジン インジェクションの問題分析に関連するその他の記事については、PHP 中国語 Web サイトに注目してください。

ホットAIツール

Undresser.AI Undress
リアルなヌード写真を作成する AI 搭載アプリ

AI Clothes Remover
写真から衣服を削除するオンライン AI ツール。

Undress AI Tool
脱衣画像を無料で

Clothoff.io
AI衣類リムーバー

AI Hentai Generator
AIヘンタイを無料で生成します。

人気の記事

ホットツール

メモ帳++7.3.1
使いやすく無料のコードエディター

SublimeText3 中国語版
中国語版、とても使いやすい

ゼンドスタジオ 13.0.1
強力な PHP 統合開発環境

ドリームウィーバー CS6
ビジュアル Web 開発ツール

SublimeText3 Mac版
神レベルのコード編集ソフト(SublimeText3)

ホットトピック









LinuxターミナルでPythonバージョンを表示する際の許可の問題の解決策PythonターミナルでPythonバージョンを表示しようとするとき、Pythonを入力してください...

10時間以内にコンピューター初心者プログラミングの基本を教える方法は?コンピューター初心者にプログラミングの知識を教えるのに10時間しかない場合、何を教えることを選びますか...

PythonのPandasライブラリを使用する場合、異なる構造を持つ2つのデータフレーム間で列全体をコピーする方法は一般的な問題です。 2つのデータがあるとします...

fiddlereveryversings for the-middleの測定値を使用するときに検出されないようにする方法

正規表現は、プログラミングにおけるパターンマッチングとテキスト操作のための強力なツールであり、さまざまなアプリケーションにわたるテキスト処理の効率を高めます。

UvicornはどのようにしてHTTPリクエストを継続的に聞きますか? Uvicornは、ASGIに基づく軽量のWebサーバーです。そのコア機能の1つは、HTTPリクエストを聞いて続行することです...

Pythonでは、文字列を介してオブジェクトを動的に作成し、そのメソッドを呼び出す方法は?これは一般的なプログラミング要件です。特に構成または実行する必要がある場合は...

この記事では、numpy、pandas、matplotlib、scikit-learn、tensorflow、django、flask、and requestsなどの人気のあるPythonライブラリについて説明し、科学的コンピューティング、データ分析、視覚化、機械学習、Web開発、Hの使用について説明します。
