python 代码审计-命令执行漏洞(自己编写的代码)(python和java哪个更值得学)

网友投稿 362 2022-10-10


python 代码审计-命令执行漏洞(自己编写的代码)(python和java哪个更值得学)

python 代码审计-命令执行漏洞(自己编写的代码)

0x00 源代码

def execute(request): context ={} ip= request.POST.get("ip") username= request.POST.get("username") password= request.POST.get("password") idnex= int(request.POST.get("index")) current_time=request.POST.get("time") context = {"ip":ip,"username":username,"password":password,"result":False} ippattern="(25[0-5]|2[0-4]\d|[0-1]\d{2}|[1-9]?\d)\.(25[0-5]|2[0-4]\d|[0-1]\d{2}|[1-9]?\d)\.(25[0-5]|2[0-4]\d|[0-1]\d{2}|[1-9]?\d)\.(25[0-5]|2[0-4]\d|[0-1]\d{2}|[1-9]?\d)" if(re.match(ippattern,ip)): pass else: context['error']="ip格式不正确" log("error","[-]%s ip is error"%(ip)) print ("[-]%s ip格式不正确"%(ip)) #return render(request, 'test.html', context) return HttpResponse(json.dumps(context)) try: length,scripts=executeScript.getScriptNums() if(idnex>length or idnex<1): context['error']="脚本索引值错误" log("error","[-]%s %s %s Script index value error"%(ip,str(length),str(index))) print ("[-]%s %s %s 脚本索引值错误"%(ip,str(length),str(index))) return HttpResponse(json.dumps(context)) script=scripts[idnex-1] #判断是否是端口扫描 if("port_scan" in script): current_path=os.getcwd() payload="python %s//jixianjiancha/check/%s %s"%(current_path,script,ip) commandResult=commands.getoutput(payload) result=ast.literal_eval(commandResult)

0x01 代码执行漏洞原因分析

第一步:获取前台传入的ip: ip= request.POST.get("ip")第二步:判断输入的ip是否合法ippattern="(25[0-5]|2[0-4]\d|[0-1]\d{2}|[1-9]?\d).(25[0-5]|2[0-4]\d|[0-1]\d{2}|[1-9]?\d).(25[0-5]|2[0-4]\d|[0-1]\d{2}|[1-9]?\d).(25[0-5]|2[0-4]\d|[0-1]\d{2}|[1-9]?\d)"

if(re.match(ippattern,ip)): pass else:

这段代码仔细一看,只是判断了ip是否以正常ip开头,比如 12.12.121.12,只要是以正常ip开头的,就可以通过ip的检测。比如输入的ip为:127.0.0.1; ping -c 1 127.0.0.1

第三步:payload="python %s//jixianjiancha/check/%s %s"%(current_path,script,ip)commandResult=commands.getoutput(payload)将判断后的ip直接拼接到payload中,然后使用commands命令执行函数执行命令由于ip过滤不严格,所以会造成任意命令执行漏洞

0x02 修复方案

修复改问题主要是要严格过滤ip,因此将ip以'.'分割成4份,判断每一份是否是数字,如果不是全是则表名输入的ip不合法。

ip= request.POST.get("ip") testip=ip.split(".") if(testip[0].isdigit() and testip[1].isdigit() and testip[2].isdigit()and testip[3].isdigit()): pass else: context['error']="ip格式不正确" log("error","[-] %s ip is error"%(ip))


版权声明:本文内容由网络用户投稿,版权归原作者所有,本站不拥有其著作权,亦不承担相应法律责任。如果您发现本站中有涉嫌抄袭或描述失实的内容,请联系我们jiasou666@gmail.com 处理,核实后本网站将在24小时内删除侵权内容。

上一篇:monstra 3.0.4 目录浏览
下一篇:spring boot中nativeQuery的用法
相关文章

 发表评论

暂时没有评论,来抢沙发吧~