IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> 系统运维 -> 关于bash quote的认识 -> 正文阅读

[系统运维]关于bash quote的认识

问题的背景:参数注入

在shell中,我们希望将参数传递给子命令,如下面的例子:
假设我们有一个http服务,它接受一个cmd参数,并将其传递给bash -c执行:

// curl 'localhost:8080/demo?cmd=echo hello'
handler(req,res){
    const cmd = req.query.cmd;
    const process = child_process.exec(`bash -c "${cmd}"`);
    // ...   
}

显然,因为cmd将被拼接在字符串中,所以上面的处理方式有很明显的问题:如果cmd中含有双引号,或者其他特殊字符,甚至cmd=':";rm -rf /, 那么执行的命令就变成了bash -c ":";rm -rf /,是极其危险的。

其实,这在编程领域是非常常见的注入问题,和SQL注入是同样的道理:参数将被拼接到命令中执行,因此不能信任参数。

解决方法

解决方法就是对要拼接的参数进行转义,防止其中的任何特殊字符造成期望之外的结果。
比如,bash -c "${cmd}"的含义是: cmd将作为一个完整的字符串被双引号包围。所以,需要对cmd进行转义:

function quoteShell(cmd){
    return cmd.replaceAll("\\", "\\\\").replaceAll("$", "\\$").replaceAll("`", "\\`").replaceAll("\"", "\\\"").replaceAll("\n", "\\n")
}

上面的例子一种常见的情况,即参数只会被命令行解析一次,因此需要保证命令行解析的结果就是原始的参数字符串。所以,本质上quote函数可以视为bash解析参数的逆过程。

还有另外一种情况,参数通过printf进行传递:

printf "${cmd}" | bash

在这种情况下,参数不仅要被bash解析,还要被printf解析,如何保证经过这两个解析过程之后,得到原始的参数字符串?

我们分析解析的过程:首先是bash解析,然后printf解析bash解析的参数,即实际参数 -> bash -> printf -> 原始参数,所以,我们将这条链反转过来就是如何从原始参数到实际参数的过程: 原始参数->printf->bash->实际参数。因此,我们需要定义quotePrintf:

function quotePrintf(cmd){
    cmd = cmd.replaceAll("\\","\\\\").replaceAll("%","%%")
    return quoteShell(cmd)
}
  1. 先将printf中的特殊字符\和%转义
  2. 再将转义后的字符串进行quoteShell

注意:对printf来说,"不是特殊字符,那只是bash的特殊字符。

例子:

quoteShell:
     '\n' -> '\\n'
     $A   -> "\$A"
     "\n  -> \"\\n"

quotePrintf:
     '\n' ->  '\\\\n'
     $A   ->  \$A
     "\n  -> \"\\\\n
     %s  -> %%s
  系统运维 最新文章
配置小型公司网络WLAN基本业务(AC通过三层
如何在交付运维过程中建立风险底线意识,提
快速传输大文件,怎么通过网络传大文件给对
从游戏服务端角度分析移动同步(状态同步)
MySQL使用MyCat实现分库分表
如何用DWDM射频光纤技术实现200公里外的站点
国内顺畅下载k8s.gcr.io的镜像
自动化测试appium
ctfshow ssrf
Linux操作系统学习之实用指令(Centos7/8均
上一篇文章      下一篇文章      查看所有文章
加:2022-01-03 16:30:34  更:2022-01-03 16:32:45 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年11日历 -2024/11/16 6:36:36-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码