Python代码审计实战案例总结之SQL和ORM注入

Python代码审计方法多种多样,但是总而言之是根据前人思路的迁移融合扩展而形成。目前Python代码审计思路,呈现分散和多样的趋势。Python微薄研发经验以及结合实际遇到的思路和技巧进行总结,以便于朋友们的学习和参考。

[[285489]]

SQL注入和ORM注入

这两者注入相似度较高,所以打算放在一起分析和总结。它们所用原理OWASP TOP TEN 中的描述非常合适,“将不受信任的数据作为命令或查询的一部分发送到解析器时,会产生诸如SQL注入、NoSQL注入、OS注入和LDAP注入的注入缺陷。攻击者的恶意数据可以诱使解析器在没有适当授权的情况下执行非预期命令或访问数据。”。

1. SQL注入

Python 中常见存在风险SQL语句,在id或者Name可控的情况下存在安全隐患。可控参数可以将咱么期望他执行的代码按照语法进行拼接,从而执行原本预期之外的代码。

  1. sql = "select id,name from user_table where id = %s and name = %s" % (id, name) 
  2. cur.execute(sql) 

然而在实际案例中,这种执行SQL语句并不多,比较典型的案例。实例代码如下:

  1. import urllib 
  2. import MySQLdb 
  3. import SocketServer 
  4. from SimpleHTTPServer import SimpleHTTPRequestHandler 
  5. class MyHandler(SimpleHTTPRequestHandler): 
  6.     def _set_headers(self): 
  7.         self.send_response(200) 
  8.         self.send_header('Content-type', 'text/html') 
  9.         self.end_headers() 
  10.     def do_GET(self): 
  11.         print("got get request %s" % (self.path)) 
  12.         hql = urllib.splitquery(self.path)[1] 
  13.         uri_c = str(hql) 
  14.         print('cmd===%s' % (uri_c)) 
  15.         sql = "select id from user_table where id = %s" % uri_c 
  16.         db = MySQLdb.connect("localhost", "testuser", "test123", "TESTDB", charset='utf8'
  17.         cursor = db.cursor() 
  18.         cursor.execute(sql) 
  19.         data = cursor.fetchone() 
  20.         self.wfile.write(data) 
  21. def start_server(): 
  22.     httpd = SocketServer.TCPServer(("127.0.0.1", 8090), MyHandler) 
  23.     print('Starting httpd...') 
  24.     httpd.serve_forever() 
  25. if __name__ == "__main__": 
  26.     start_server() 

这是一个简单的HTTP服务器,目前在Python2中可以正常运行。通过urllib.splitquery获取GET请求的参数,uri_c 里面为请求参数的值。用值传递到SQL语句中拼接,从而产生注入问题。这是比较简单的一种,正常情况下调用链可能会比较长,长短取决于平台的设计架构。

2. ORM注入

(1) sqlalchemy ORM注入(CNVD-2019-17301)

考虑到的理解上比较容易,用模块进行举例,并不涉及到框架。ORM注入是SQL注入的一种特殊情况,ORM模块将SQL语句进行模板化,所以找SQL语句字符串的办法不好用了。那么应该怎么办?根据模块来找寻执行方法,如果模块存在问题和未妥善过滤或转义、存在可控变量则可能会产生问题。如何去发现和查找Python ORM模块,展现朋友们搜索技能的时候到了,不再老生常谈。下面进入案例:

  1. from sqlalchemy import create_engine 
  2. from sqlalchemy.orm import sessionmaker 
  3. import sqlalchemy 
  4. print("sqlalchemy_version:",sqlalchemy.__version__) 
  5. engine = create_engine('mysql://root:[email protected]:3306/mysql?charset=utf8') 
  6. DB_Session = sessionmaker(bind=engine
  7. session = DB_Session() 
  8. session.execute('use mysql;') 
  9. print( 
  10.         session.execute( 
  11.             """ 
  12.                 select * from user where User='root' and 11=1; 
  13.             """ 
  14.     ).fetchall() 

这个是使用sqlalchemy的ORM注入,它存在任意执行SQL语句的接口。道理上讲这个是功能,实际情况大多数程序员都会认为ORM是能够防御SQL注入,这个可能会成为漏洞。通过转义可以更好的解决问题,但是官方可能并不重视。另外还有sqlalchemy几个问题利用order_by注入、利用”limit”和”offset”关键词向”select()”函数传递注入等等,方法一样利用模块过滤不严,暂不多论。

(2) Django JSON SQL注入(CVE-2019-14234)

咱们继续看来 Django JSON SQL注入,关于这个漏洞已经有前人分析过了。这个分析有些难度需要咱们了解Django和PostgreSQL,如果感觉吃力不妨先去学习一番。了解在PostgreSQL之中关于JSON数据的查询主要使用ArrayField、JSONField、HStoreField,通过Django如何进行查询PostgreSQL,Json.objects.filter()和QuerySet.filter()实现,准备工作就绪。

查询使用方法如下:

  1. # 查询方法 
  2. # 查询data数据下名称为test的内容为'user'的整个字段 
  3. Json.objects.filter(data__test='user'
  4. or 
  5. Json.objects.filter(**{"data__test":'user'}) 

通过补丁判断实现方法使用了 self.key_name ,QuerySet.filter()的调用和self.key_name传递有关。

紧接着发现类 KeyTransformFactory 调用了 KeyTransform 传入了 self.key_name ,后续是字符串拼接。这里不多详细阐述感兴趣的朋友跟下流程。

  1. class KeyTextTransform(KeyTransform): 
  2.     operator = '->>' 
  3.     ... 
  4.     # 字符串拼接 
  5.     (%s %s %s)" % (lhs, self.operator, lookup) 

结合注入的知识进行实施测试,结果如下。

  1. # 使用注入 
  2. # 拼接补全SQL语法 
  3. Json.objects.filter(**{"""data__breed'='"a"') OR 11=1 OR('d""":'x',}) 

总结

本次总结Python的SQL注入和ORM注入的挖掘方法和相关案例,SQL注入方面没有找到对应的实际案例,咱们编写简单的案例作为参考。ORM注入为两个案例,分别是关于模块和框架。综合作为实战挖掘的参考,个人之力,恐有疏漏,盼斧正。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/140761.html<

(0)
管理的头像管理
上一篇2025-03-04 02:25
下一篇 2025-03-04 02:26

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注