<span id="mktg5"></span>

<i id="mktg5"><meter id="mktg5"></meter></i>

        <label id="mktg5"><meter id="mktg5"></meter></label>
        最新文章專題視頻專題問答1問答10問答100問答1000問答2000關鍵字專題1關鍵字專題50關鍵字專題500關鍵字專題1500TAG最新視頻文章推薦1 推薦3 推薦5 推薦7 推薦9 推薦11 推薦13 推薦15 推薦17 推薦19 推薦21 推薦23 推薦25 推薦27 推薦29 推薦31 推薦33 推薦35 推薦37視頻文章20視頻文章30視頻文章40視頻文章50視頻文章60 視頻文章70視頻文章80視頻文章90視頻文章100視頻文章120視頻文章140 視頻2關鍵字專題關鍵字專題tag2tag3文章專題文章專題2文章索引1文章索引2文章索引3文章索引4文章索引5123456789101112131415文章專題3
        問答文章1 問答文章501 問答文章1001 問答文章1501 問答文章2001 問答文章2501 問答文章3001 問答文章3501 問答文章4001 問答文章4501 問答文章5001 問答文章5501 問答文章6001 問答文章6501 問答文章7001 問答文章7501 問答文章8001 問答文章8501 問答文章9001 問答文章9501
        當前位置: 首頁 - 科技 - 知識百科 - 正文

        Python安全編碼與代碼審計

        來源:懂視網 責編:小采 時間:2020-11-27 14:41:50
        文檔

        Python安全編碼與代碼審計

        Python安全編碼與代碼審計:1 前言 現在一般的web開發框架安全已經做的挺好的了,比如大家常用的django,但是一些不規范的開發方式還是會導致一些常用的安全問題,下面就針對這些常用問題做一些總結。代碼審計準備部分見《php代碼審計》,這篇文檔主要講述各種常用錯誤場景,基本上都是
        推薦度:
        導讀Python安全編碼與代碼審計:1 前言 現在一般的web開發框架安全已經做的挺好的了,比如大家常用的django,但是一些不規范的開發方式還是會導致一些常用的安全問題,下面就針對這些常用問題做一些總結。代碼審計準備部分見《php代碼審計》,這篇文檔主要講述各種常用錯誤場景,基本上都是
        1 前言

        現在一般的web開發框架安全已經做的挺好的了,比如大家常用的django,但是一些不規范的開發方式還是會導致一些常用的安全問題,下面就針對這些常用問題做一些總結。代碼審計準備部分見《php代碼審計》,這篇文檔主要講述各種常用錯誤場景,基本上都是咱們自己的開發人員犯的錯誤,敏感信息已經去除。

        Python安全編碼與代碼審計

        2 XSS

        未對輸入和輸出做過濾,場景:

        def xss_test(request):
         name = request.GET['name']
         return HttpResponse('hello %s' %(name))

        在代碼中一搜,發現有大量地方使用,比較正確的使用方式如下:

        def xss_test(request):
         name = request.GET['name']
         #return HttpResponse('hello %s' %(name))

        return render_to_response('hello.html', {'name':name})

        更好的就是對輸入做,比如說一個正則范圍,輸出使用正確的api或者做好過濾。

        3 CSRF

        對系統中一些重要的操作要做CSRF防護,比如登錄,關機,掃描等。django 提供CSRF中間件django.middleware.csrf.CsrfViewMiddleware,寫入到settings.py的中間件即可。另外再在函數前加上@csrf_exempt修飾器。

        4 命令注入

        審計代碼過程中發現了一些編寫代碼的不好的習慣,體現最嚴重的就是在命令注入方面,本來python自身的一些函數庫就能完成的功能,偏偏要調用os.system來通過shell 命令執行來完成,老實說最煩這種寫代碼的啦。下面舉個簡單的例子:

         def myserve(request, filename, dirname):
         re = serve(request=request,path=filename,document_root=dirname,show_indexes=True)
         filestr='authExport.dat'
         re['Content-Disposition'] = 'attachment; filename="' + urlquote(filestr) +'"'fullname=os.path.join(dirname,filename)
         os.system('sudo rm -f %s'%fullname)
         return re

        很顯然這段代碼是存在問題的,因為fullname是用戶可控的。正確的做法是不使用os.system接口,改成python自有的庫函數,這樣就能避免命令注入。python的三種刪除文件方式:

        (1)shutil.rmtree 刪除一個文件夾及所有文件

        (2)os.rmdir 刪除一個空目錄

        (3)os.remove,unlink 刪除一個文件

        使用了上述接口之后還得注意不能穿越目錄,不然整個系統都有可能被刪除了。常見的存在命令執行風險的函數如下:

        os.system,os.popen,os.spaw*,os.exec*,os.open,os.popen*,commands.call,commands.getoutput,Popen*

        推薦使用subprocess模塊,同時確保shell=True未設置,否則也是存在注入風險的。

        5 sql注入

        如果是使用django的api去操作數據庫就應該不會有sql注入了,但是因為一些其他原因使用了拼接sql,就會有sql注入風險。下面貼一個有注入風險的例子:

        def getUsers(user_id=None):
         conn = psycopg2.connect("dbname='××' user='××' host='' password=''")
         cur = conn.cursor(cursor_factory=psycopg2.extras.DictCursor)
         if user_id==None:
         str = 'select distinct * from auth_user'
         else:
         str='select distinct * from auth_user where id=%d'%user_id
         res = cur.execute(str)
         res = cur.fetchall()
         conn.close()
         return res

        像這種sql拼接就有sql注入問題,正常情況下應該使用django的數據庫api,如果實在有這方面的需求,可以按照如下方式寫:

        def user_contacts(request):
         user = request.GET['username']
         sql = "SELECT * FROM user_contacts WHERE username = %s"
         cursor = connection.cursor()
         cursor.execute(sql, [user])
         # do something with the results
         results = cursor.fetchone() #or results = cursor.fetchall()
         cursor.close()

        直接拼接的是萬萬不可的,如果采用ModelInstance.objects.raw(sql,[]),或者connection.objects.execute(sql,[]) ,通過列表傳進去的參數是沒有注入風險的,因為django會有處理。

        6 代碼執行

        一般是由于eval和pickle.loads的濫用造成的,特別是eval,大家都沒有意識到這方面的問題。下面舉個代碼中的例子:

        @login_required@permission_required("accounts.newTask_assess")def targetLogin(request):
         req = simplejson.loads(request.POST['loginarray'])
         req=unicode(req).encode("utf-8")
         loginarray=eval(req)
         ip=_e(request,'ipList')
         #targets=base.bdecode(targets)
         (iplist1,iplist2)=getIPTwoList(ip)
         iplist1=list(set(iplist1))
         iplist2=list(set(iplist2))
         loginlist=[]
         delobjs=[]
         holdobjs=[]


        這一段代碼就是就是因為eval的參數不可控,導致任意代碼執行,正確的做法就是literal.eval接口。再取個pickle.loads的例子:

        >>> import cPickle
        >>> cPickle.loads("cos
        system
        (S'uname -a'
        tR.")Linux RCM-RSAS-V6-Dev 3.9.0-aurora #4 SMP PREEMPT Fri Jun 7 14:50:52 CST 2013 i686 Intel(R) Core(TM) i7-2600 CPU @ 3.40GHz GenuineIntel GNU/Linux0

        7 文件操作

        文件操作主要包含任意文件下載,刪除,寫入,覆蓋等,如果能達到寫入的目的時基本上就能寫一個webshell了。下面舉個任意文件下載的例子:

        @login_required@permission_required("accounts.newTask_assess")def exportLoginCheck(request,filename):
         if re.match(r“*.lic”,filename):
         fullname = filename
         else:
         fullname = "/tmp/test.lic"
         print fullname
         return HttpResponse(fullname)

        這段代碼就存在著任意.lic文件下載的問題,沒有做好目錄穿越,同理

        8 文件上傳

        8.1 任意文件上傳

        這里主要是未文件大小,可能導致ddos,未文件后綴,導致任意文件上傳,未給文件重命名,可能導致目錄穿越,文件覆蓋等問題。

        8.2 xml,excel等上傳

        在我們的產品中經常用到xml來保存一些配置文件,同時也支持xml文件的導出導入,這樣在libxml2.9以下就可能導致xxe漏洞。就拿lxml來說吧:

        root@kali:~/python# cat test.xml
        
        ]>
        test&xxe;
        >>> from lxml import etree
        >>> tree1 = etree.parse('test.xml')
        >>> print etree.tostring(tree1.getroot())
        testroot:x:0:0:root:/root:/bin/bash
        daemon:x:1:1:daemon:/usr/sbin:/bin/sh
        bin:x:2:2:bin:/bin:/bin/sh
        sys:x:3:3:sys:/dev:/bin/sh
        sync:x:4:65534:sync:/bin:/bin/sync
        games:x:5:60:games:/usr/games:/bin/sh
        man:x:6:12:man:/var/cache/man:/bin/sh

        這是因為在lxml中默認采用的XMLParser導致的:

        class XMLParser(_FeedParser)
        | XMLParser(self, encoding=None, attribute_defaults=False, dtd_validation=False, load_dtd=False, no_network=True, ns_clean=False, recover=False, XMLSchema schema=None, remove_blank_text=False, resolve_entities=True, remove_comments=False, remove_pis=False, strip_cdata=True, target=None, compact=True)

        關注其中兩個關鍵參數,其中resolve_entities=True,no_network=True,其中resolve_entities=True會導致解析實體,no_network會為True就導致了該利用條件比較有效,會導致一些ssrf問題,不能將數據帶出。在python中xml.dom.minidom,xml.etree.ElementTree不受影響

        9 不安全的封裝

        9.1 eval 封裝不徹底

        僅僅是將__builtings__置為空,如下方式即可繞過,可參見bug84179

        >>> s2="""
        ... [x for x in ().__class__.__bases__[0].__subclasses__()
        ... if x.__name__ == "zipimporter"][0](
        ... "/home/liaoxinxi/eval_test/configobj-4.4.0-py2.5.egg").load_module(
        ... "configobj").os.system("uname")
        ... """
        >>> eval(s2,{'__builtins__':{}})
        Linux
        0

        9.2 執行命令接口封裝不徹底

        在底層封裝函數沒有過濾shell元字符,僅僅是限定一些命令,但是其參數未做控制,可參見bug86011

        10 總結

        1、一切輸入都是不可靠的,做好嚴格過濾。

        2、驗證輸入,避免注入,危險函數列表:evec(),eval(),os.system(),os.popen(),execfile(),input(),compile()

        3、訪問控制

        4、認證管理和session管理,url中不要帶認證信息或者用戶信息,給敏感信息加密,python的random和whrandom不是足夠強大,要獲取強大的密碼,得使用n=open('/dev/urandom') data = n.read(128)

        5、xss

        6、錯誤處理

        7、不安全的存儲,如base編碼密碼

        8、ddos

        9、配置管理,session過期時間

        10、緩沖區溢出

        聲明:本網頁內容旨在傳播知識,若有侵權等問題請及時與本網聯系,我們將在第一時間刪除處理。TEL:177 7030 7066 E-MAIL:11247931@qq.com

        文檔

        Python安全編碼與代碼審計

        Python安全編碼與代碼審計:1 前言 現在一般的web開發框架安全已經做的挺好的了,比如大家常用的django,但是一些不規范的開發方式還是會導致一些常用的安全問題,下面就針對這些常用問題做一些總結。代碼審計準備部分見《php代碼審計》,這篇文檔主要講述各種常用錯誤場景,基本上都是
        推薦度:
        標簽: 安全 文件 代碼
        • 熱門焦點

        最新推薦

        猜你喜歡

        熱門推薦

        專題
        Top 主站蜘蛛池模板: 三上悠亚电影全集免费| 精品韩国亚洲av无码不卡区| 免费无码又爽又刺激网站| 精品亚洲一区二区三区在线播放| 男女超爽视频免费播放| 免费在线观看日韩| 无码日韩人妻AV一区免费l| 久久乐国产精品亚洲综合| 中国在线观看免费的www| 久久亚洲国产午夜精品理论片| 999zyz**站免费毛片| 亚洲综合无码一区二区| 久草视频免费在线观看| 亚洲youwu永久无码精品| 免费国产成人午夜私人影视| 人人鲁免费播放视频人人香蕉| 精品亚洲成α人无码成α在线观看| 两个人看的www免费视频中文| 亚洲第一精品福利| 性xxxxx免费视频播放| 亚洲精品理论电影在线观看| 一级毛片直播亚洲| 女人隐私秘视频黄www免费| 亚洲成a人片7777| 永久久久免费浮力影院| 国产精品玖玖美女张开腿让男人桶爽免费看 | 99精品免费视品| 亚洲精品免费在线| 国产美女无遮挡免费视频| 岛国岛国免费V片在线观看 | 亚洲一区中文字幕在线电影网| 午夜高清免费在线观看| 国产99久久久国产精免费 | 亚洲美女人黄网成人女| 成人au免费视频影院| 精品国产污污免费网站入口在线| 亚洲综合无码一区二区| 免费A级毛片无码A∨男男| 亚洲欧洲免费视频| 国产亚洲美女精品久久久久| 亚洲欧洲在线观看|