精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Python安全編碼與代碼審計

安全 應用安全
現在一般的web開發框架安全已經做的挺好的了,比如大家常用的django,但是一些不規范的開發方式還是會導致一些常用的安全問題,本文就針對這些常用問題做一些總結。

1 前言

現在一般的web開發框架安全已經做的挺好的了,比如大家常用的django,但是一些不規范的開發方式還是會導致一些常用的安全問題,下面就針對這些常用問題做一些總結。代碼審計準備部分見《php代碼審計》,這篇文檔主要講述各種常用錯誤場景,基本上都是咱們自己的開發人員犯的錯誤,敏感信息已經去除。

Python安全編碼與代碼審計

2 XSS

未對輸入和輸出做過濾,場景:

def xss_test(request):
    name = request.GET['name']
    return HttpResponse('hello %s' %(name))

在代碼中一搜,發現有大量地方使用,比較正確的使用方式如下:

def xss_test(request):
 name = request.GET['name']
 #return HttpResponse('hello %s' %(name))

return render_to_response('hello.html', {'name':name})

更好的就是對輸入做限制,比如說一個正則范圍,輸出使用正確的api或者做好過濾。

3 CSRF

對系統中一些重要的操作要做CSRF防護,比如登錄,關機,掃描等。django 提供CSRF中間件django.middleware.csrf.CsrfViewMiddleware,寫入到settings.py的中間件即可。另外再在函數前加上@csrf_exempt修飾器。

4 命令注入

審計代碼過程中發現了一些編寫代碼的不好的習慣,體現最嚴重的就是在命令注入方面,本來python自身的一些函數庫就能完成的功能,偏偏要調用os.system來通過shell 命令執行來完成,老實說最煩這種寫代碼的啦。下面舉個簡單的例子:

 def myserve(request, filename, dirname):
  re = serve(request=request,path=filename,document_root=dirname,show_indexes=True)
  filestr='authExport.dat'
  re['Content-Disposition'] = 'attachment; filename="' + urlquote(filestr) +'"'fullname=os.path.join(dirname,filename)
  os.system('sudo rm -f %s'%fullname)
  return re

很顯然這段代碼是存在問題的,因為fullname是用戶可控的。正確的做法是不使用os.system接口,改成python自有的庫函數,這樣就能避免命令注入。python的三種刪除文件方式:

(1)shutil.rmtree 刪除一個文件夾及所有文件

(2)os.rmdir 刪除一個空目錄

(3)os.remove,unlink 刪除一個文件

使用了上述接口之后還得注意不能穿越目錄,不然整個系統都有可能被刪除了。常見的存在命令執行風險的函數如下:

os.system,os.popen,os.spaw*,os.exec*,os.open,os.popen*,commands.call,commands.getoutput,Popen*

推薦使用subprocess模塊,同時確保shell=True未設置,否則也是存在注入風險的。#p#

5 sql注入

如果是使用django的api去操作數據庫就應該不會有sql注入了,但是因為一些其他原因使用了拼接sql,就會有sql注入風險。下面貼一個有注入風險的例子:

def getUsers(user_id=None):
 conn = psycopg2.connect("dbname='××' user='××' host='' password=''")
 cur = conn.cursor(cursor_factory=psycopg2.extras.DictCursor)
 if user_id==None:
  str = 'select distinct * from auth_user'
 else:
  str='select distinct * from auth_user where id=%d'%user_id
  res = cur.execute(str)
  res = cur.fetchall()
  conn.close()
 return res

像這種sql拼接就有sql注入問題,正常情況下應該使用django的數據庫api,如果實在有這方面的需求,可以按照如下方式寫:

def user_contacts(request):
 user = request.GET['username']
 sql = "SELECT * FROM user_contacts WHERE username = %s"
 cursor = connection.cursor()
 cursor.execute(sql, [user])
 # do something with the results
 results = cursor.fetchone() #or results = cursor.fetchall()
 cursor.close()

直接拼接的是萬萬不可的,如果采用ModelInstance.objects.raw(sql,[]),或者connection.objects.execute(sql,[]) ,通過列表傳進去的參數是沒有注入風險的,因為django會有處理。

6 代碼執行

一般是由于eval和pickle.loads的濫用造成的,特別是eval,大家都沒有意識到這方面的問題。下面舉個代碼中的例子:

@login_required@permission_required("accounts.newTask_assess")def targetLogin(request):
 req = simplejson.loads(request.POST['loginarray'])
 req=unicode(req).encode("utf-8")
 loginarray=eval(req)
 ip=_e(request,'ipList')
 #targets=base64.b64decode(targets)
 (iplist1,iplist2)=getIPTwoList(ip)
 iplist1=list(set(iplist1))
 iplist2=list(set(iplist2))
 loginlist=[]
 delobjs=[]
 holdobjs=[]


 

這一段代碼就是就是因為eval的參數不可控,導致任意代碼執行,正確的做法就是literal.eval接口。再取個pickle.loads的例子:

>>> import cPickle
>>> cPickle.loads("cos\nsystem\n(S'uname -a'\ntR.")Linux RCM-RSAS-V6-Dev 3.9.0-aurora #4 SMP PREEMPT Fri Jun 7 14:50:52 CST 2013 i686 Intel(R) Core(TM) i7-2600 CPU @ 3.40GHz GenuineIntel GNU/Linux0

7 文件操作

文件操作主要包含任意文件下載,刪除,寫入,覆蓋等,如果能達到寫入的目的時基本上就能寫一個webshell了。下面舉個任意文件下載的例子:

@login_required@permission_required("accounts.newTask_assess")def exportLoginCheck(request,filename):
 if re.match(r“*.lic”,filename):
  fullname = filename
 else:
  fullname = "/tmp/test.lic"
  print fullname
 return HttpResponse(fullname)

這段代碼就存在著任意.lic文件下載的問題,沒有做好限制目錄穿越,同理#p#

8 文件上傳

8.1 任意文件上傳

這里主要是未限制文件大小,可能導致ddos,未限制文件后綴,導致任意文件上傳,未給文件重命名,可能導致目錄穿越,文件覆蓋等問題。

8.2 xml,excel等上傳

在我們的產品中經常用到xml來保存一些配置文件,同時也支持xml文件的導出導入,這樣在libxml2.9以下就可能導致xxe漏洞。就拿lxml來說吧:

root@kali:~/python# cat test.xml
<?xml version="1.0" encoding="utf-8"?><!DOCTYPE xdsec [ <!ENTITY xxe SYSTEM "file:///etc/passwd" >
]>
<root><node id="11" name="bb" net="192.168.0.2-192.168.0.37" ltd="" gid="" />test&xxe;</root>
>>> from lxml import etree
>>> tree1 = etree.parse('test.xml')
>>> print etree.tostring(tree1.getroot())
<root><node id="11" name="bb" net="192.168.0.2-192.168.0.37" ltd="" gid=""/>testroot:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/bin/sh
bin:x:2:2:bin:/bin:/bin/sh
sys:x:3:3:sys:/dev:/bin/sh
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/bin/sh
man:x:6:12:man:/var/cache/man:/bin/sh

這是因為在lxml中默認采用的XMLParser導致的:

class XMLParser(_FeedParser)
| XMLParser(self, encoding=None, attribute_defaults=False, dtd_validation=False, load_dtd=False, no_network=True, ns_clean=False, recover=False, XMLSchema schema=None, remove_blank_text=False, resolve_entities=True, remove_comments=False, remove_pis=False, strip_cdata=True, target=None, compact=True)

關注其中兩個關鍵參數,其中resolve_entities=True,no_network=True,其中resolve_entities=True會導致解析實體,no_network會為True就導致了該利用條件比較有效,會導致一些ssrf問題,不能將數據帶出。在python中xml.dom.minidom,xml.etree.ElementTree不受影響

9 不安全的封裝

9.1 eval 封裝不徹底

僅僅是將__builtings__置為空,如下方式即可繞過,可參見bug84179

>>> s2="""
... [x for x in ().__class__.__bases__[0].__subclasses__()
... if x.__name__ == "zipimporter"][0](
... "/home/liaoxinxi/eval_test/configobj-4.4.0-py2.5.egg").load_module(
... "configobj").os.system("uname")
... """
>>> eval(s2,{'__builtins__':{}})
Linux
0

9.2 執行命令接口封裝不徹底

在底層封裝函數沒有過濾shell元字符,僅僅是限定一些命令,但是其參數未做控制,可參見bug86011

10 總結

1、一切輸入都是不可靠的,做好嚴格過濾。

2、驗證輸入,避免注入,危險函數列表:evec(),eval(),os.system(),os.popen(),execfile(),input(),compile()

3、訪問控制

4、認證管理和session管理,url中不要帶認證信息或者用戶信息,給敏感信息加密,python的random和whrandom不是足夠強大,要獲取強大的密碼,得使用n=open('/dev/urandom') data = n.read(128)

5、xss

6、錯誤處理

7、不安全的存儲,如base64編碼密碼

8、ddos

9、配置管理,session過期時間

10、緩沖區溢出

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2013-06-05 09:51:04

2013-03-25 11:51:42

php漏洞代碼審計php

2009-09-09 20:15:00

2013-09-12 09:20:45

云安全審計云安全審計

2009-06-30 09:51:20

2012-04-25 14:11:00

Hillstone安全審計

2009-08-09 16:33:27

網絡安全審計系統安全案例

2022-08-02 11:08:55

網絡安全云安全審計

2013-01-30 17:19:48

2020-08-19 15:30:04

PHP網絡安全代碼

2010-05-13 14:14:45

2009-08-10 11:05:05

2011-08-08 18:43:26

2011-06-20 10:19:29

2011-03-02 17:09:20

2020-11-05 10:20:54

前端編碼規范安全漏洞

2009-06-26 13:35:50

安全審計信息安全吉大正元

2011-02-28 14:40:40

2022-05-09 09:43:33

物聯網

2009-05-05 10:01:14

點贊
收藏

51CTO技術棧公眾號

欧美高清在线| 97精品久久人人爽人人爽| 高清日韩中文字幕| 欧美色播在线播放| 亚洲精品国产精品国自产观看 | 欧美在线日韩| 亚洲激情在线观看| 午夜精品久久久久久久99热影院| 青春草免费在线视频| 91在线观看下载| 国产精品亚洲第一区| 九九久久免费视频| 欧美日韩久久精品| 亚洲大尺度美女在线| 五月激情婷婷在线| 亚洲电影观看| 亚洲永久免费av| 手机看片福利永久国产日韩| 精品久久在线观看| 麻豆精品精品国产自在97香蕉| 久久久亚洲精选| 免费成人深夜蜜桃视频| 亚洲人成网77777色在线播放| 69堂国产成人免费视频| www.超碰com| 擼擼色在线看观看免费| 夜夜嗨av一区二区三区四季av| 日韩理论片在线观看| 午夜成人鲁丝片午夜精品| 国产一区不卡精品| 国产一区二区在线播放| 日韩在线视频不卡| 一区二区三区高清视频在线观看| 欧美成人免费大片| www.99re6| 欧美精品久久久久久 | 不卡在线视频| 久久久久88色偷偷免费| 精品欧美日韩| 人妻精品一区一区三区蜜桃91| 国产一区二区三区美女| 成人免费在线视频网址| 在线观看视频中文字幕| 久久亚洲欧洲| 日本精品久久电影| 国产 欧美 日韩 在线| 亚洲性视频h| 欧美激情亚洲国产| 国产在线视频99| 国产精品第十页| 欧美另类在线观看| 青青草成人免费| 欧美精品一线| 欧美激情伊人电影| 国产情侣在线视频| 国产精品亚洲综合久久| 欧美亚洲午夜视频在线观看| 超碰超碰超碰超碰| 日韩中文欧美在线| 国产剧情日韩欧美| 国产又粗又猛又黄| 国产乱人伦偷精品视频免下载| 91精品免费看| 99久久国产免费| 国产在线国偷精品免费看| 亚洲综合在线中文字幕| www.久久成人| av一区二区三区黑人| 欧美国产视频在线观看| 国产免费av高清在线| 成人欧美一区二区三区视频网页| 综合操久久久| 欧美高清另类hdvideosexjaⅴ| 亚洲电影一区二区三区| 国产精品免费入口| 九九热这里有精品| 日韩欧美123| 国产精品久久久免费观看| 奇米777国产一区国产二区| 亚洲午夜精品视频| 黄色香蕉视频在线观看| 亚洲片区在线| 国产精品av网站| 国产精品久久久久精| 成人免费毛片a| 日本成人三级| 一区二区三区伦理| 欧美性xxxx18| 91在线第一页| 少妇精品导航| 久久高清视频免费| 国产五月天婷婷| 日日夜夜一区二区| 97久久天天综合色天天综合色hd| 午夜一区在线观看| **网站欧美大片在线观看| 久久亚洲国产成人精品无码区| 成人勉费视频| 日韩无一区二区| 国产精品久久久久无码av色戒| 国产精品毛片一区二区在线看| 久久久久成人网| 精品国产青草久久久久96| 国产成人自拍在线| 日韩精品国内| 成人三级高清视频在线看| 欧美日韩一区视频| 国产 中文 字幕 日韩 在线| 99精品小视频| 国产99久久久欧美黑人| www.com在线观看| 亚洲国产成人在线| 波多野结衣之无限发射| 国产一区二区三区| 中文字幕久久久av一区| 欧美特黄aaaaaa| 黑人巨大精品欧美黑白配亚洲| 久久久久久九九九九| 欧美人体视频xxxxx| 精品视频一区三区九区| 久久久久亚洲av无码专区桃色| 午夜国产精品视频免费体验区| 国产99久久久欧美黑人| 瑟瑟在线观看| 亚洲第一精品在线| 中文字幕在线视频一区二区| 久久伦理在线| 国产成人精品在线| 日本在线视频1区| 亚洲香肠在线观看| 日批免费观看视频| 亚洲午夜精品一区 二区 三区| 国产精品日韩欧美综合| 国产在线视频福利| 色欧美日韩亚洲| 日韩网站在线播放| 欧美亚洲网站| 裸模一区二区三区免费| av影院在线免费观看| 欧美大片在线观看一区| 欧美日韩激情在线观看| 国内精品久久久久影院色| 天天成人综合网| 未满十八勿进黄网站一区不卡| 亚洲无线码在线一区观看| 超碰在线观看91| 久久青草欧美一区二区三区| av动漫在线观看| 日韩美脚连裤袜丝袜在线| 97欧美精品一区二区三区| 国产刺激高潮av| 午夜精品免费在线观看| 一级特黄a大片免费| 亚洲美女少妇无套啪啪呻吟| 久久av二区| 在线一区av| 亚洲网在线观看| 中文字幕久久久久| 亚洲婷婷在线视频| 野花视频免费在线观看| 欧美久久久久| 精品免费国产| 亚洲综合av一区二区三区| 中文字幕一区二区三区电影| 亚洲综合免费视频| 日韩美女精品在线| 在线播放av网址| 国产精品久久久亚洲一区| 青娱乐一区二区| 日韩一级特黄| 欧美激情亚洲另类| 精品视频一二区| 欧美日本一区二区三区四区| 全程偷拍露脸中年夫妇| 成人午夜碰碰视频| 日本一本二本在线观看| 欧美亚洲在线日韩| 亚洲最大的av网站| 91破解版在线观看| 亚洲午夜精品久久久久久性色| 亚洲天堂视频网| 亚洲一二三区不卡| 国产美女永久免费无遮挡| 久久国产麻豆精品| 国产精品又粗又长| 日本a口亚洲| 成人资源av| 婷婷激情一区| 久久99久久亚洲国产| 蜜桃视频在线入口www| 日韩欧美成人一区| 免费成人看片网址| 一区二区视频免费完整版观看| 尤物精品国产第一福利三区 | 欧美日韩国产在线看| av网在线播放| 国产成人亚洲综合a∨猫咪| 日韩人妻精品无码一区二区三区| 日韩精品免费一区二区三区| 国产富婆一区二区三区| 免费高清视频在线一区| 色综合导航网站| 成人av一区| 亚洲大胆人体av| 国产又粗又猛又黄又爽无遮挡 | 一级黄色在线观看| 亚洲一区二区三区激情| 国产精品无码无卡无需播放器| 国产91在线观看| 欧美男女交配视频| 亚洲一区二区三区高清| 精品国产三级a∨在线| 国产探花一区| 国产欧美日韩综合一区在线观看| 久久免费影院| 日韩免费观看视频| 欧美亚洲日本精品| 欧美夫妻性视频| 精品欧美色视频网站在线观看| 精品视频在线观看日韩| 亚洲av无码一区二区乱子伦| 精品婷婷伊人一区三区三| 国产成人在线视频观看| 亚洲香蕉伊在人在线观| 一区视频免费观看| 国产精品国产a级| 日韩网站在线播放| 成人动漫一区二区在线| 亚洲热在线视频| 国精产品一区一区三区mba视频| 最近免费中文字幕中文高清百度| 宅男噜噜噜66国产日韩在线观看| 97久久国产亚洲精品超碰热| 99热精品久久| 一区二区成人国产精品| 日韩精品免费| 亚洲午夜精品久久| 欧美电影免费播放| 亚洲一区二区三区午夜| 日韩理论电影| 亚洲一区二区在线看| 欧美日韩激情| 色女人综合av| 日韩国产在线| 一区精品在线| 亚洲色图国产| 久久男人资源站| 欧美天天在线| r级无码视频在线观看| 伊人久久亚洲热| 国产深夜男女无套内射| 国产精品普通话对白| 黄www在线观看| 日韩在线一区二区三区| 国产精品人人爽人人爽| 日本aⅴ免费视频一区二区三区| www黄色在线| 久久精品国产精品亚洲精品| 一级做a免费视频| 国产一区二区三区精品视频| 久久国产免费视频| 99精品黄色片免费大全| 一道本在线观看| 国产精品少妇自拍| 性生交大片免费全黄| 亚洲精品欧美在线| 国产午夜小视频| 色婷婷精品大在线视频 | 欧美a一区二区| gai在线观看免费高清| 国产成人综合精品三级| 手机在线成人av| 国产欧美一区二区三区在线老狼| av片在线免费看| 亚洲一区二区三区四区在线观看 | 亚洲欧美成人综合| 噼里啪啦国语在线观看免费版高清版| 蜜臀精品久久久久久蜜臀| 亚洲一区二区图片| 91麻豆swag| 久久精品一区二区三区四区五区 | 69sex久久精品国产麻豆| 久久久久久9| 午夜视频在线网站| av福利精品导航| 国产馆在线观看| 亚洲综合在线免费观看| 伊人中文字幕在线观看| 欧美精品一二三区| 五月天福利视频| 日韩在线免费视频| 成人毛片在线免费观看| 一区二区三区精品在线观看| 日韩欧美性视频| 欧洲精品一区二区三区在线观看| 一级黄色片视频| 亚洲精品www久久久久久广东| 亚洲影视一区二区三区| 91精品视频在线播放| 91精品日本| 婷婷久久青草热一区二区| 国内精品久久久久久久影视蜜臀| 丁香花在线影院观看在线播放| 婷婷激情五月综合| 国产精品久久久久婷婷| 久久国产在线视频| 欧美在线免费观看视频| 丰满肉嫩西川结衣av| 噜噜噜91成人网| 国产盗摄视频在线观看| 亚洲大胆av| 亚洲国产精品三区| 成人精品视频一区| 国产麻豆a毛片| 欧美日韩一区二区在线 | 一本色道久久综合精品竹菊| 国产片高清在线观看| 你懂的一区二区三区| 国产精品手机播放| 亚洲一区二区免费在线观看| 亚洲欧洲日韩精品| 亚洲免费婷婷| 日韩理论片在线| www色aa色aawww| 日韩欧美成人免费视频| 国产xxxx孕妇| 丝袜亚洲另类欧美重口| gay欧美网站| 国产精华一区二区三区| 国产高清欧美| 超碰在线播放91| 国产午夜精品一区二区三区四区 | 日韩国产精品91| 久久人人爽人人片| 中文字幕av一区 二区| 欧美一区二区激情视频| 欧美变态tickling挠脚心| 黄色动漫在线| 成人在线播放av| 天天做天天爱天天综合网| 在线观看av网页| 欧美国产日韩精品免费观看| 亚洲国产一区二区在线| 国语精品一区| 好吊操视频这里只有精品| 亚洲精品日产精品乱码不卡| 国产精品视频一二区| 久久韩国免费视频| 91精品国产一区二区在线观看| 亚洲7777| 久草中文综合在线| 午夜爽爽爽男女免费观看| 3751色影院一区二区三区| 超碰在线观看免费| 9a蜜桃久久久久久免费| 欧美日韩亚洲一区二区三区在线| 性xxxxxxxxx| 香蕉成人伊视频在线观看| 日本美女一级视频| 91高清免费在线观看| 国产aⅴ精品一区二区三区久久| avav在线看| 国产精品视频观看| 99热这里只有精品66| 久久久久免费精品国产| 噜噜噜狠狠夜夜躁精品仙踪林| 欧美二区在线视频| 国产天堂亚洲国产碰碰| 91麻豆视频在线观看| 欧美成人精品在线播放| 国产精品巨作av| 老熟妇仑乱视频一区二区| 国产精品理论在线观看| www.97av| 青青草99啪国产免费| 日韩专区精品| 亚洲色图欧美另类| 色综合天天综合色综合av| 在线看的av网站| av资源站久久亚洲| 久久一区激情| www.5588.com毛片| 日韩国产精品视频| 日韩专区视频网站| 91丨porny丨探花| 国产精品素人视频| 日韩一区二区三区在线观看视频| 国产精品av在线播放| 欧美网站在线| 欧美老女人性生活视频| 日韩女优制服丝袜电影| 免费观看亚洲| 日韩专区第三页| 日本一区二区综合亚洲| 亚洲精品久久久久久久久久| 国产91免费看片| 黄色精品免费| 精品女人久久久| 亚洲精品视频免费| 无码国模国产在线观看|