Python 템플릿 엔진의 주입 문제 분석
이 글에서는 주로 Python 템플릿 엔진의 주입 문제에 대한 분석과 이를 방지하는 방법 및 주의해야 할 사항에 대해 설명합니다.
A 지난 몇 년 동안 상대적으로 많이 발생했던 취약점은 jinjia2와 같은 템플릿 엔진의 인젝션에서 {{1+1}}과 같은 템플릿 엔진의 특정 명령어 형식을 인젝션하고 2를 반환함으로써 취약점의 존재를 알 수 있습니다. 실제로 Python 네이티브 문자열에도 유사한 문제가 존재하며, 특히 Python 3.6에 새로운 f 문자열이 추가된 이후에는 활용도가 아직 명확하지 않지만 주목해야 합니다.
원래 %
userdata = {"user" : "jdoe", "password" : "secret" } passwd = raw_input("Password: ") if passwd != userdata["password"]: print ("Password " + passwd + " is wrong for user %(user)s") % userdata
사용자가 %(password)s를 입력하면 사용자의 실제 신원은 비밀번호를 얻으세요.
포맷 방법 관련
https://docs.python.org/3/library/functions.html#format
위 페이로드를 print("Password " + passwd + "는 사용자 {user}의 경우 잘못되었습니다.").format(**userdata)로 다시 작성하는 것 외에도
>>> import os >>> '{0.system}'.format(os) '<built-in function system>'
은 먼저 0을 형식의 매개변수로 바꾼 다음 관련 속성을 계속해서 얻습니다.
그런데 속성만 얻을 수 있고 메소드를 실행할 수는 없는 것 같은데요? 그러나 일부 민감한 정보도 얻을 수 있습니다.
예: http://www.php.cn/
CONFIG = { 'SECRET_KEY': 'super secret key' } class Event(object): def __init__(self, id, level, message): self.id = id self.level = level self.message = message def format_event(format_string, event): return format_string.format(event=event)
format_string이 {event.__init__.__globals__[CONFIG][인 경우 SECRET_KEY]}는 민감한 정보를 유출할 수 있습니다.
Python 3.6의 f 문자열
이 문자열은 매우 강력하며 Javascript ES6의 템플릿 문자열과 유사하며 현재 컨텍스트에서 변수를 얻는 기능이 있습니다.
https://docs.python.org/3/reference/lexical_analytic.html#f-strings
>>> a = "Hello" >>> b = f"{a} World" >>> b 'Hello World'
그리고 속성에만 국한되지 않고 코드 실행도 가능합니다.
>>> import os >>> f"{os.system('ls')}" bin etc lib media proc run srv tmp var dev home linuxrc mnt root sbin sys usr '0' >>> f"{(lambda x: x - 10)(100)}" '90'
하지만 일반 문자열을 f-문자열로 변환할 방법이 없는 것 같습니다. 이는 사용자가 f를 제어하지 못할 수도 있음을 의미합니다. -string.을 활용하려면 계속해서 확인해야 합니다.
Python 템플릿 엔진의 주입 문제 분석과 관련된 더 많은 기사를 보려면 PHP 중국어 웹사이트를 주목하세요!

핫 AI 도구

Undresser.AI Undress
사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover
사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool
무료로 이미지를 벗다

Clothoff.io
AI 옷 제거제

AI Hentai Generator
AI Hentai를 무료로 생성하십시오.

인기 기사

뜨거운 도구

메모장++7.3.1
사용하기 쉬운 무료 코드 편집기

SublimeText3 중국어 버전
중국어 버전, 사용하기 매우 쉽습니다.

스튜디오 13.0.1 보내기
강력한 PHP 통합 개발 환경

드림위버 CS6
시각적 웹 개발 도구

SublimeText3 Mac 버전
신 수준의 코드 편집 소프트웨어(SublimeText3)

뜨거운 주제











Linux 터미널에서 Python 버전을 보려고 할 때 Linux 터미널에서 Python 버전을 볼 때 권한 문제에 대한 솔루션 ... Python을 입력하십시오 ...

Python의 Pandas 라이브러리를 사용할 때는 구조가 다른 두 데이터 프레임 사이에서 전체 열을 복사하는 방법이 일반적인 문제입니다. 두 개의 dats가 있다고 가정 해

10 시간 이내에 컴퓨터 초보자 프로그래밍 기본 사항을 가르치는 방법은 무엇입니까? 컴퓨터 초보자에게 프로그래밍 지식을 가르치는 데 10 시간 밖에 걸리지 않는다면 무엇을 가르치기로 선택 하시겠습니까?

Fiddlerevery Where를 사용할 때 Man-in-the-Middle Reading에 Fiddlereverywhere를 사용할 때 감지되는 방법 ...

정규 표현식은 프로그래밍의 패턴 일치 및 텍스트 조작을위한 강력한 도구이며 다양한 응용 프로그램에서 텍스트 처리의 효율성을 높입니다.

Uvicorn은 HTTP 요청을 어떻게 지속적으로 듣습니까? Uvicorn은 ASGI를 기반으로 한 가벼운 웹 서버입니다. 핵심 기능 중 하나는 HTTP 요청을 듣고 진행하는 것입니다 ...

파이썬에서 문자열을 통해 객체를 동적으로 생성하고 메소드를 호출하는 방법은 무엇입니까? 특히 구성 또는 실행 해야하는 경우 일반적인 프로그래밍 요구 사항입니다.

이 기사는 Numpy, Pandas, Matplotlib, Scikit-Learn, Tensorflow, Django, Flask 및 요청과 같은 인기있는 Python 라이브러리에 대해 설명하고 과학 컴퓨팅, 데이터 분석, 시각화, 기계 학습, 웹 개발 및 H에서의 사용에 대해 자세히 설명합니다.
