JP1231C¶
Использование знака подстановки при вызове команд ОС¶
Использование знака подстановки * (wildcard) от привилегированного аккаунта представляет собой уязвимость, в частности при использовании с командами, которые имеют потенциально небезопасные флаги.
Проверяются следующие команды¶
chownchmodtarrsync
Список вызовов¶
subprocess.Popensubprocess.callos.systemos.popenpopen2.Popen3popen2.Popen4commands.getoutputcommands.getstatusoutputos.execlos.execle