ast.arguments 未来可能新增的其它绑定字段——遍历仍是枚举式的。如果哪天 ast.arguments 再加字段,同类问题理论上可能重现。这是给同类项目的一个提醒,不是 8.3 的现存绕过。
配套的缓解建议(无法立即升级时):
首选:升级 >= 8.3;
临时预检:在调用 RestrictedPython 之前,对不可信源码做等价 AST 预检,拒绝所有 _ 前缀的 positional-only 参数(注意 compile_restricted_function(p=...) 的参数串 p 也可能可控——该 API 会把 p 拼进 def masked_function_name(%s) 再解析,同样能触发本漏洞):
纵深防御:不注入不必要的能力;不对沙箱控制对象直接 pickle;定期审计注入 safe_globals / safe_builtins 的额外名字。
专业黑客业务:渗透网站/网址 棋牌入侵破解 脚本搭建 ddos攻击/cc攻击 舆论删除/负面删除 BC博彩/投顾/股票/电子签/贷款/各类资料 学信网录入/改分/改档案 盘口改单/不中改中 域名劫持/Dns劫持 Pg赔率/爆率 Gov站点业务
技术小黄鸭🟡:@Xiaohyaa
配套的缓解建议(无法立即升级时):
首选:升级 >= 8.3;
临时预检:在调用 RestrictedPython 之前,对不可信源码做等价 AST 预检,拒绝所有 _ 前缀的 positional-only 参数(注意 compile_restricted_function(p=...) 的参数串 p 也可能可控——该 API 会把 p 拼进 def masked_function_name(%s) 再解析,同样能触发本漏洞):
纵深防御:不注入不必要的能力;不对沙箱控制对象直接 pickle;定期审计注入 safe_globals / safe_builtins 的额外名字。
专业黑客业务:渗透网站/网址 棋牌入侵破解 脚本搭建 ddos攻击/cc攻击 舆论删除/负面删除 BC博彩/投顾/股票/电子签/贷款/各类资料 学信网录入/改分/改档案 盘口改单/不中改中 域名劫持/Dns劫持 Pg赔率/爆率 Gov站点业务
技术小黄鸭🟡:@Xiaohyaa