iis服务器助手广告广告
返回顶部
首页 > 资讯 > 后端开发 > Python >python 安全编码&代码审计
  • 780
分享到

python 安全编码&代码审计

代码python 2023-01-31 01:01:20 780人浏览 八月长安

Python 官方文档:入门教程 => 点击学习

摘要

现在一般的web开发框架安全已经做的挺好的了,比如大家常用的Django,但是一些不规范的开发方式还是会导致一些常用的安全问题,下面就针对这些常用问题做一些总结。代码审计准备部分见《PHP代码审计》,这篇文档主要讲述各种常用错误场景,基本上

现在一般的web开发框架安全已经做的挺好的了,比如大家常用的Django,但是一些不规范的开发方式还是会导致一些常用的安全问题,下面就针对这些常用问题做一些总结。代码审计准备部分见《PHP代码审计》,这篇文档主要讲述各种常用错误场景,基本上都是咱们自己的开发人员犯的错误,敏感信息已经去除。

未对输入和输出做过滤,场景:


  1. def xss_test(request):

  2. name = request.GET['name']

  3. return HttpResponse('hello %s' %(name))

在代码中一搜,发现有大量地方使用,比较正确的使用方式如下:


  1. def xss_test(request):

  2. name = request.GET['name']

  3. #return HttpResponse('hello %s' %(name))

  4. return render_to_response('hello.html', {'name':name})

更好的就是对输入做限制,比如说一个正则范围,输出使用正确的api或者做好过滤。

对系统中一些重要的操作要做CSRF防护,比如登录,关机,扫描等。djanGo 提供CSRF中间件django.middleware.csrf.CsrfViewMiddleware,写入到settings.py的中间件即可。另外再在函数前加上@csrf_exempt修饰器。

审计代码过程中发现了一些编写代码的不好的习惯,体现最严重的就是在命令注入方面,本来python自身的一些函数库就能完成的功能,偏偏要调用os.system来通过shell 命令执行来完成,老实说最烦这种写代码的啦。下面举个简单的例子:


  1.  def myserve(request, filename, dirname):

  2.   re = serve(request=request,path=filename,document_root=dirname,show_indexes=True)

  3.   filestr='authExport.dat'

  4.   re['Content-Disposition'] = 'p_w_upload; filename="' + urlquote(filestr) +'"'fullname=os.path.join(dirname,filename)

  5.   os.system('sudo rm -f %s'%fullname)

  6.   return re

很显然这段代码是存在问题的,因为fullname是用户可控的。正确的做法是不使用os.system接口,改成Python自有的库函数,这样就能避免命令注入。python的三种删除文件方式:
(1)shutil.rmtree 删除一个文件夹及所有文件
(2)os.rmdir 删除一个空目录
(3)os.remove,unlink 删除一个文件

使用了上述接口之后还得注意不能穿越目录,不然整个系统都有可能被删除了。常见的存在命令执行风险的函数如下:


  1. os.system,os.popen,os.spaw*,os.exec*,os.open,os.popen*,commands.call,commands.getoutput,Popen*

推荐使用subprocess模块,同时确保shell=True未设置,否则也是存在注入风险的。

如果是使用django的api去操作数据库就应该不会有sql注入了,但是因为一些其他原因使用了拼接sql,就会有sql注入风险。下面贴一个有注入风险的例子:


  1. def getUsers(user_id=None):

  2. conn = psycopg2.connect("dbname='××' user='××' host='' passWord=''")

  3. cur = conn.cursor(cursor_factory=psycopg2.extras.DictCursor)

  4. if user_id==None:

  5. str = 'select distinct * from auth_user'

  6. else:

  7. str='select distinct * from auth_user where id=%d'%user_id

  8. res = cur.execute(str)

  9. res = cur.fetchall()

  10. conn.close()

  11. return res

像这种sql拼接就有sql注入问题,正常情况下应该使用django的数据库api,如果实在有这方面的需求,可以按照如下方式写:


  1. def user_contacts(request):

  2. user = request.GET['username']

  3. sql = "SELECT * FROM user_contacts WHERE username = %s"

  4. cursor = connection.cursor()

  5. cursor.execute(sql, [user])

  6. # do something with the results

  7. results = cursor.fetchone() #or results = cursor.fetchall()

  8. cursor.close()

直接拼接的是万万不可的,如果采用ModelInstance.objects.raw(sql,[]),或者connection.objects.execute(sql,[]) ,通过列表传进去的参数是没有注入风险的,因为django会有处理。

一般是由于eval和pickle.loads的滥用造成的,特别是eval,大家都没有意识到这方面的问题。下面举个代码中的例子:


  1. @login_required

  2. @permission_required("accounts.newTask_assess")

  3. def targetLogin(request):

  4. req = simpleJSON.loads(request.POST['loginarray'])

  5. req=unicode(req).encode("utf-8")

  6. loginarray=eval(req)

  7. ip=_e(request,'ipList')

  8. #targets=base64.b64decode(targets)

  9. (iplist1,iplist2)=getIPTwoList(ip)

  10. iplist1=list(set(iplist1))

  11. iplist2=list(set(iplist2))

  12. loginlist=[]

  13. delobjs=[]

  14. holdobjs=[]

这一段代码就是就是因为eval的参数不可控,导致任意代码执行,正确的做法就是literal.eval接口。再取个pickle.loads的例子:


  1. >>> import cPickle

  2. >>> cPickle.loads("cos\nsystem\n(S'uname -a'\ntR.")

  3. linux RCM-RSAS-V6-Dev 3.9.0-aurora #4 SMP PREEMPT Fri Jun 7 14:50:52 CST 2013 i686 Intel(R) Core(TM) i7-2600 CPU @ 3.40GHz GenuineIntel GNU/Linux

  4. 0

文件操作主要包含任意文件下载,删除,写入,覆盖等,如果能达到写入的目的时基本上就能写一个WEBshell了。下面举个任意文件下载的例子:


  1. @login_required

  2. @permission_required("accounts.newTask_assess")

  3. def exportLoginCheck(request,filename):

  4. if re.match(r“*.lic”,filename):

  5. fullname = filename

  6. else:

  7. fullname = "/tmp/test.lic"

  8. print fullname

  9. return HttpResponse(fullname)

这段代码就存在着任意.lic文件下载的问题,没有做好限制目录穿越,同理

8.1 任意文件上传

这里主要是未限制文件大小,可能导致ddos,未限制文件后缀,导致任意文件上传,未给文件重命名,可能导致目录穿越,文件覆盖等问题。

8.2 xml,excel等上传

在我们的产品中经常用到xml来保存一些配置文件,同时也支持xml文件的导出导入,这样在libxml2.9以下就可能导致xxe漏洞。就拿lxml来说吧:


  1. root@kali:~/python# cat test.xml

  2. <?xml version="1.0" encoding="utf-8"?>

  3. <!DOCTYPE xdsec [ <!ENTITY xxe SYSTEM "file:///etc/passwd" >

  4. ]>

  5. <root>

  6. <node id="11" name="bb" net="192.168.0.2-192.168.0.37" ltd="" gid="" />test&xxe;</root>

  7. >>> from lxml import etree

  8. >>> tree1 = etree.parse('test.xml')

  9. >>> print etree.tostring(tree1.getroot())

  10. <root>

  11. <node id="11" name="bb" net="192.168.0.2-192.168.0.37" ltd="" gid=""/>testroot:x:0:0:root:/root:/bin/bash

  12. daemon:x:1:1:daemon:/usr/sbin:/bin/sh

  13. bin:x:2:2:bin:/bin:/bin/sh

  14. sys:x:3:3:sys:/dev:/bin/sh

  15. sync:x:4:65534:sync:/bin:/bin/sync

  16. games:x:5:60:games:/usr/games:/bin/sh

  17. man:x:6:12:man:/var/cache/man:/bin/sh

这是因为在lxml中默认采用的XMLParser导致的:


  1. class XMLParser(_FeedParser)

  2. | XMLParser(self, encoding=None, attribute_defaults=False, dtd_validation=False, load_dtd=False, no_network=True, ns_clean=False, recover=False, XMLSchema schema=None, remove_blank_text=False, resolve_entities=True, remove_comments=False, remove_pis=False, strip_cdata=True, target=None, compact=True)

关注其中两个关键参数,其中resolve_entities=True,no_network=True,其中resolve_entities=True会导致解析实体,no_network会为True就导致了该利用条件比较有效,会导致一些***f问题,不能将数据带出。在python中xml.dom.minidom,xml.etree.ElementTree不受影响

9.1 eval 封装不彻底

仅仅是将__builtings__置为空,如下方式即可绕过,可参见bug84179


  1. >>> s2="""

  2. ... [x for x in ().__class__.__bases__[0].__subclasses__()

  3. ... if x.__name__ == "zipimporter"][0](

  4. ... "/home/liaoxinxi/eval_test/configobj-4.4.0-py2.5.egg").load_module(

  5. ... "configobj").os.system("uname")

  6. ... """

  7. >>> eval(s2,{'__builtins__':{}})

  8. Linux

  9. 0

9.2 执行命令接口封装不彻底

在底层封装函数没有过滤shell元字符,仅仅是限定一些命令,但是其参数未做控制,可参见bug86011

一切输入都是不可靠的,做好严格过滤。


--结束END--

本文标题: python 安全编码&代码审计

本文链接: https://www.lsjlt.com/news/184166.html(转载时请注明来源链接)

有问题或投稿请发送至: 邮箱/279061341@qq.com    QQ/279061341

本篇文章演示代码以及资料文档资料下载

下载Word文档到电脑,方便收藏和打印~

下载Word文档
猜你喜欢
  • python 安全编码&代码审计
    现在一般的web开发框架安全已经做的挺好的了,比如大家常用的django,但是一些不规范的开发方式还是会导致一些常用的安全问题,下面就针对这些常用问题做一些总结。代码审计准备部分见《php代码审计》,这篇文档主要讲述各种常用错误场景,基本上...
    99+
    2023-01-31
    代码 python
  • Python安全编码与代码审计是怎样的
    这篇文章给大家介绍Python安全编码与代码审计是怎样的,内容非常详细,感兴趣的小伙伴们可以参考借鉴,希望对大家能有所帮助。1 前言现在一般的web开发框架安全已经做的挺好的了,比如大家常用的django,但是一些不规范的开发方式还是会导致...
    99+
    2023-06-17
  • PHP代码审计(全)
    前言 官方文档:php.net php官方文档是非常详情,好用的,在遇到不清楚作用的函数时可以进行查询 白盒测试做代码审计最主要的知识是要去了解一个漏洞应该有哪些防御方式,因为大部分的漏洞都是因为修...
    99+
    2023-08-31
    php 开发语言 安全 代码复审 web安全
  • 使用Seay进行代码安全审计
    Seay介绍 Seay介绍 Seay其实是一款用 C语言所开发的一款对 PHP相关代码的安全审计系统,它是运 行在 Windows操作系统上的。这种软件能够发现 SQL 注入漏洞、代码执行漏洞、命令执...
    99+
    2023-10-08
    web安全 php
  • 代码审计-8 ThinkPHP框架代码审计 2
    文章目录 熟悉网站结构确定网站的路由1.通过分析url直接得出路由2.查看app/route.php 了解参数过滤情况SQL注入举例任意文件下载与删除任意文件下载代码分析任意...
    99+
    2023-09-10
    php apache 服务器
  • PHP 代码审计的利器:掌握代码安全的关键
    PHP代码审计的重要性 PHP作为一种广泛使用的编程语言,在web开发领域占有重要的地位。然而,PHP代码的安全问题也一直备受关注。由于PHP的动态特性,代码中的安全漏洞很容易被攻击者利用,从而导致应用程序遭受到攻击。因此,对PHP代码...
    99+
    2024-02-09
    PHP 代码审计 工具 安全 代码安全 应用程序
  • php代码审计
    🌕写在前面 🍊博客主页:Scorpio_m7,github🎉欢迎关注🔎点赞👍收藏⭐️留言📝...
    99+
    2023-09-01
    php 开发语言
  • PHP代码审计:全面检查,保障程序安全
    代码审计的重要性 PHP代码审计是确保PHP应用程序安全的重要组成部分。通过代码审计,可以发现应用程序中的安全漏洞,包括但不限于: 跨站脚本攻击(XSS) 缓冲区溢出 SQL注入 文件包含漏洞 未授权访问 拒绝服务攻击(DoS) ...
    99+
    2024-02-09
    PHP代码审计 安全漏洞 应用程序安全 代码审查
  • ctfshow代码审计篇
    文章目录 web301-SQL注入web302- sql写shellweb303- insertweb304- 报错注入web305- 反序列化蚁剑连接数据库web306- 反序列化web30...
    99+
    2023-09-07
    php 数据库 开发语言
  • PHP代码审计:深入解析,揭开安全隐患
    : PHP代码审计是一项重要的安全实践,可以帮助识别和修复应用程序中的安全漏洞,防止攻击者利用这些漏洞进行攻击。PHP代码审计可以手动进行,也可以使用自动化工具进行。手动代码审计需要具备一定的PHP编程知识和安全知识,自动化工具可以帮助分...
    99+
    2024-02-09
    :PHP代码审计 安全漏洞 黑客攻击 入侵检测 渗透测试
  • 熊海cms1.0代码审计
    目录 一、环境搭建 二、代码审计 (1)后台存在登录绕过漏洞 (2)登录后台user处存在SQL注入  (3)前(后)台文件包含漏洞 (4)后台SQL注入 1、admin/files/editcolumn 2、admin/files/edi...
    99+
    2023-09-05
    php web安全 数据库 mysql
  • 梦想cms1.4代码审计
    目录 一、环境搭建 二、代码审计 1、后台漏洞  (1)BookAction.class.php (2)BackdbAction.class.php任意文件删除 (3)file.class.php任意文件读(写)漏洞 2、前台漏洞 (1)T...
    99+
    2023-09-01
    数据库 安全 web安全 php
  • Seay代码审计工具
    一、简介 Seay是基于C#语言开发的一款针对PHP代码安全性审计的系统,主要运行于Windows系统上。 这款软件能够发现SQL注入、代码执行、命令执行、文件包含、文件上传、绕过转义防护、拒绝服务、XSS跨站、信息泄露、任意URL跳转...
    99+
    2023-09-01
    php 代码审计 Powered by 金山文档
  • PHP中的代码审计
    随着网络技术的不断发展,各种应用程序逐渐成为生活中不可缺少的一部分。而PHP作为一种广泛应用于Web开发的编程语言,在众多应用程序中也扮演着重要的角色。然而,对于PHP代码的安全性,经常被忽视和忽略。对于黑客和攻击者来说,PHP应用程序成为...
    99+
    2023-05-24
    PHP 代码审计 安全漏洞
  • VauditDemo靶场代码审计
    靶场搭建 将下载好的VAuditDemo_Debug目录复制到phpstudy的www目录下,然后将其文件名字修改成VAuditDemo,当然你也可以修改成其他的 运行phpstudy并且访问in...
    99+
    2023-09-06
    php 网络安全 web安全 网络攻击模型
  • “快看”cms代码审计
    零基础学网络安全配套资料点击领取 环境安装 github源码地址:https://github.com/erichuang2015/kkcms 使用phpstudy 5.6.27+mysql5.5.5...
    99+
    2023-09-20
    php web安全 网络安全 渗透测试 安全
  • JavaScript 安全编码技巧:编写更安全的代码
    1. 使用严格模式 严格模式是 JavaScript 的一种语法,它可以帮助你编写更安全的代码。严格模式下,JavaScript 引擎会更加严格地执行代码,并会抛出一些在非严格模式下不会抛出的错误。例如,在严格模式下,你不能使用未声明的...
    99+
    2024-02-04
    JavaScript 安全编码 安全编码技巧 安全代码 Web 安全
  • 代码审计-2 SQL注入
    代码审计之SQL注入审计流程 ThinkPHP框架ThinkPHP的路由 PbootCMSPbootCMS留言处存在SQL注入代码分析 ThinkPHP框架 ThinkPH...
    99+
    2023-08-31
    php 安全
  • 我在 bilibili 学代码审计
         前几天在 B 站上看到一节录播课,感觉学习到了很多东西,反复观看仍不过瘾,所以决定写下这篇文章以做笔记。 漏洞简介   漏洞起源于前段时间比较火的小皮 1-click 漏洞,用户名登录处缺少过滤,导致可以直接构造恶意 payl...
    99+
    2023-09-07
    linux php 运维 服务器 开发语言
  • PHP函数的代码审计
    PHP函数是一种重要的编程语言特性,它可以帮助程序员大大提高编程效率和程序的可维护性。但是,在使用PHP函数的过程中,我们也需要对它们进行代码审计,以确保程序的安全性和可靠性。本文将从以下几个方面介绍PHP函数的代码审计:一、PHP函数的基...
    99+
    2023-05-18
    代码审计 PHP函数 函数审计
软考高级职称资格查询
编程网,编程工程师的家园,是目前国内优秀的开源技术社区之一,形成了由开源软件库、代码分享、资讯、协作翻译、讨论区和博客等几大频道内容,为IT开发者提供了一个发现、使用、并交流开源技术的平台。
  • 官方手机版

  • 微信公众号

  • 商务合作