이 글에서는 주로 Python 템플릿 엔진의 주입 문제에 대한 분석과 이를 방지하는 방법 및 주의해야 할 사항에 대해 설명합니다.
A 지난 몇 년 동안 상대적으로 많이 발생했던 취약점은 jinjia2와 같은 템플릿 엔진의 인젝션에서 {{1+1}}과 같은 템플릿 엔진의 특정 명령어 형식을 인젝션하고 2를 반환함으로써 취약점의 존재를 알 수 있습니다. 실제로 Python 네이티브 문자열에도 유사한 문제가 존재하며, 특히 Python 3.6에 새로운 f 문자열이 추가된 이후에는 활용도가 아직 명확하지 않지만 주목해야 합니다.
원래 %
userdata = {"user" : "jdoe", "password" : "secret" } passwd = raw_input("Password: ") if passwd != userdata["password"]: print ("Password " + passwd + " is wrong for user %(user)s") % userdata
사용자가 %(password)s를 입력하면 사용자의 실제 신원은 비밀번호를 얻으세요.
포맷 방법 관련
https://docs.python.org/3/library/functions.html#format
위 페이로드를 print("Password " + passwd + "는 사용자 {user}의 경우 잘못되었습니다.").format(**userdata)로 다시 작성하는 것 외에도
>>> import os >>> '{0.system}'.format(os) '<built-in function system>'
은 먼저 0을 형식의 매개변수로 바꾼 다음 관련 속성을 계속해서 얻습니다.
그런데 속성만 얻을 수 있고 메소드를 실행할 수는 없는 것 같은데요? 그러나 일부 민감한 정보도 얻을 수 있습니다.
예: http://www.php.cn/
CONFIG = { 'SECRET_KEY': 'super secret key' } class Event(object): def __init__(self, id, level, message): self.id = id self.level = level self.message = message def format_event(format_string, event): return format_string.format(event=event)
format_string이 {event.__init__.__globals__[CONFIG][인 경우 SECRET_KEY]}는 민감한 정보를 유출할 수 있습니다.
Python 3.6의 f 문자열
이 문자열은 매우 강력하며 Javascript ES6의 템플릿 문자열과 유사하며 현재 컨텍스트에서 변수를 얻는 기능이 있습니다.
https://docs.python.org/3/reference/lexical_analytic.html#f-strings
>>> a = "Hello" >>> b = f"{a} World" >>> b 'Hello World'
그리고 속성에만 국한되지 않고 코드 실행도 가능합니다.
>>> import os >>> f"{os.system('ls')}" bin etc lib media proc run srv tmp var dev home linuxrc mnt root sbin sys usr '0' >>> f"{(lambda x: x - 10)(100)}" '90'
하지만 일반 문자열을 f-문자열로 변환할 방법이 없는 것 같습니다. 이는 사용자가 f를 제어하지 못할 수도 있음을 의미합니다. -string.을 활용하려면 계속해서 확인해야 합니다.
Python 템플릿 엔진의 주입 문제 분석과 관련된 더 많은 기사를 보려면 PHP 중국어 웹사이트를 주목하세요!

제한된 시간에 Python 학습 효율을 극대화하려면 Python의 DateTime, Time 및 Schedule 모듈을 사용할 수 있습니다. 1. DateTime 모듈은 학습 시간을 기록하고 계획하는 데 사용됩니다. 2. 시간 모듈은 학습과 휴식 시간을 설정하는 데 도움이됩니다. 3. 일정 모듈은 주간 학습 작업을 자동으로 배열합니다.

Python은 게임 및 GUI 개발에서 탁월합니다. 1) 게임 개발은 Pygame을 사용하여 드로잉, 오디오 및 기타 기능을 제공하며 2D 게임을 만드는 데 적합합니다. 2) GUI 개발은 Tkinter 또는 PYQT를 선택할 수 있습니다. Tkinter는 간단하고 사용하기 쉽고 PYQT는 풍부한 기능을 가지고 있으며 전문 개발에 적합합니다.

Python은 데이터 과학, 웹 개발 및 자동화 작업에 적합한 반면 C는 시스템 프로그래밍, 게임 개발 및 임베디드 시스템에 적합합니다. Python은 단순성과 강력한 생태계로 유명하며 C는 고성능 및 기본 제어 기능으로 유명합니다.

2 시간 이내에 Python의 기본 프로그래밍 개념과 기술을 배울 수 있습니다. 1. 변수 및 데이터 유형을 배우기, 2. 마스터 제어 흐름 (조건부 명세서 및 루프), 3. 기능의 정의 및 사용을 이해하십시오. 4. 간단한 예제 및 코드 스 니펫을 통해 Python 프로그래밍을 신속하게 시작하십시오.

Python은 웹 개발, 데이터 과학, 기계 학습, 자동화 및 스크립팅 분야에서 널리 사용됩니다. 1) 웹 개발에서 Django 및 Flask 프레임 워크는 개발 프로세스를 단순화합니다. 2) 데이터 과학 및 기계 학습 분야에서 Numpy, Pandas, Scikit-Learn 및 Tensorflow 라이브러리는 강력한 지원을 제공합니다. 3) 자동화 및 스크립팅 측면에서 Python은 자동화 된 테스트 및 시스템 관리와 같은 작업에 적합합니다.

2 시간 이내에 파이썬의 기본 사항을 배울 수 있습니다. 1. 변수 및 데이터 유형을 배우십시오. 이를 통해 간단한 파이썬 프로그램 작성을 시작하는 데 도움이됩니다.

10 시간 이내에 컴퓨터 초보자 프로그래밍 기본 사항을 가르치는 방법은 무엇입니까? 컴퓨터 초보자에게 프로그래밍 지식을 가르치는 데 10 시간 밖에 걸리지 않는다면 무엇을 가르치기로 선택 하시겠습니까?

Fiddlerevery Where를 사용할 때 Man-in-the-Middle Reading에 Fiddlereverywhere를 사용할 때 감지되는 방법 ...


핫 AI 도구

Undresser.AI Undress
사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover
사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool
무료로 이미지를 벗다

Clothoff.io
AI 옷 제거제

AI Hentai Generator
AI Hentai를 무료로 생성하십시오.

인기 기사

뜨거운 도구

SublimeText3 중국어 버전
중국어 버전, 사용하기 매우 쉽습니다.

Eclipse용 SAP NetWeaver 서버 어댑터
Eclipse를 SAP NetWeaver 애플리케이션 서버와 통합합니다.

Dreamweaver Mac版
시각적 웹 개발 도구

안전한 시험 브라우저
안전한 시험 브라우저는 온라인 시험을 안전하게 치르기 위한 보안 브라우저 환경입니다. 이 소프트웨어는 모든 컴퓨터를 안전한 워크스테이션으로 바꿔줍니다. 이는 모든 유틸리티에 대한 액세스를 제어하고 학생들이 승인되지 않은 리소스를 사용하는 것을 방지합니다.

MinGW - Windows용 미니멀리스트 GNU
이 프로젝트는 osdn.net/projects/mingw로 마이그레이션되는 중입니다. 계속해서 그곳에서 우리를 팔로우할 수 있습니다. MinGW: GCC(GNU Compiler Collection)의 기본 Windows 포트로, 기본 Windows 애플리케이션을 구축하기 위한 무료 배포 가능 가져오기 라이브러리 및 헤더 파일로 C99 기능을 지원하는 MSVC 런타임에 대한 확장이 포함되어 있습니다. 모든 MinGW 소프트웨어는 64비트 Windows 플랫폼에서 실행될 수 있습니다.
