RError.com

RError.com Logo RError.com Logo

RError.com Navigation

  • 主页

Mobile menu

Close
  • 主页
  • 系统&网络
    • 热门问题
    • 最新问题
    • 标签
  • Ubuntu
    • 热门问题
    • 最新问题
    • 标签
  • 帮助
主页 / 问题 / 1292961
Accepted
Mikhail Murugov
Mikhail Murugov
Asked:2022-06-08 13:50:19 +0000 UTC2022-06-08 13:50:19 +0000 UTC 2022-06-08 13:50:19 +0000 UTC

java中是否有允许您转义shell令牌的库?

  • 772

有一个任务是在 SSH 上执行各种操作。例如,使用 SSH 通过 SSH 将文本写入文件

echo userInput > file

文本是用户输入。有哪些现成的解决方案可以逃避用户输入,从而避免 bash 注入?在 python 中,有一个内置的shlex模块,它带有必要的方法shlex.quote,对于 Java,我没有找到类似的东西。

java
  • 1 1 个回答
  • 10 Views

1 个回答

  • Voted
  1. Best Answer
    Mikhail Murugov
    2022-06-08T18:16:27Z2022-06-08T18:16:27Z

    原来shlex是用python自己写的(本来以为是编译好的C库),看方法实现也没问题quote:

    _find_unsafe = re.compile(r'[^\w@%+=:,./-]', re.ASCII).search
    
    def quote(s):
        """Return a shell-escaped version of the string *s*."""
        if not s:
            return "''"
        if _find_unsafe(s) is None:
            return s
    
        # use single quotes, and put single quotes into double quotes
        # the string $'b is then quoted as '$'"'"'b'
        return "'" + s.replace("'", "'\"'\"'") + "'"
    

    我的Java实现:

    import java.util.regex.Pattern;
    
    public class Shlex {
        private static final Pattern UNSAFE_SYMBOLS = Pattern.compile("[^\\w@%+=:,./-]");
    
        private Shlex() {
        }
    
        public static String quote(String token) {
            if (token.isEmpty()) {
                return "''";
            }
    
            if (!UNSAFE_SYMBOLS.matcher(token).find()) {
                return token;
            }
    
            return "'" + token.replace("'", "'\"'\"'") + "'";
        }
    }
    

    测试:

    import org.junit.Test;
    
    import static org.junit.Assert.assertEquals;
    
    public class ShlexTest {
        @Test
        public void quoteUnsafeString() {
            assertEquals("'sp ace'", Shlex.quote("sp ace"));
    
            String command = String.format("ls -l %s", Shlex.quote("somefile; rm -rf ~"));
            assertEquals("ls -l 'somefile; rm -rf ~'", command);
    
            String remote_command = String.format("ssh home %s", Shlex.quote(command));
            assertEquals("ssh home 'ls -l '\"'\"'somefile; rm -rf ~'\"'\"''", remote_command);
        }
    
        @Test
        public void quoteSafeString() {
            assertEquals("string", Shlex.quote("string"));
        }
    }
    
    • 0

相关问题

  • wpcap 找不到指定的模块

  • 如何以编程方式从桌面应用程序打开 HTML 页面?

  • Android Studio 中的 R.java 文件在哪里?

  • HashMap 初始化

  • 如何使用 lambda 表达式通过增加与原点的距离来对点进行排序?

  • 最大化窗口时如何调整元素大小?

Sidebar

Stats

  • 问题 10021
  • Answers 30001
  • 最佳答案 8000
  • 用户 6900
  • 常问
  • 回答
  • Marko Smith

    表格填充不起作用

    • 2 个回答
  • Marko Smith

    提示 50/50,有两个,其中一个是正确的

    • 1 个回答
  • Marko Smith

    在 PyQt5 中停止进程

    • 1 个回答
  • Marko Smith

    我的脚本不工作

    • 1 个回答
  • Marko Smith

    在文本文件中写入和读取列表

    • 2 个回答
  • Marko Smith

    如何像屏幕截图中那样并排排列这些块?

    • 1 个回答
  • Marko Smith

    确定文本文件中每一行的字符数

    • 2 个回答
  • Marko Smith

    将接口对象传递给 JAVA 构造函数

    • 1 个回答
  • Marko Smith

    正确更新数据库中的数据

    • 1 个回答
  • Marko Smith

    Python解析不是css

    • 1 个回答
  • Martin Hope
    Alexandr_TT 2020年新年大赛! 2020-12-20 18:20:21 +0000 UTC
  • Martin Hope
    Alexandr_TT 圣诞树动画 2020-12-23 00:38:08 +0000 UTC
  • Martin Hope
    Air 究竟是什么标识了网站访问者? 2020-11-03 15:49:20 +0000 UTC
  • Martin Hope
    Qwertiy 号码显示 9223372036854775807 2020-07-11 18:16:49 +0000 UTC
  • Martin Hope
    user216109 如何为黑客设下陷阱,或充分击退攻击? 2020-05-10 02:22:52 +0000 UTC
  • Martin Hope
    Qwertiy 并变成3个无穷大 2020-11-06 07:15:57 +0000 UTC
  • Martin Hope
    koks_rs 什么是样板代码? 2020-10-27 15:43:19 +0000 UTC
  • Martin Hope
    Sirop4ik 向 git 提交发布的正确方法是什么? 2020-10-05 00:02:00 +0000 UTC
  • Martin Hope
    faoxis 为什么在这么多示例中函数都称为 foo? 2020-08-15 04:42:49 +0000 UTC
  • Martin Hope
    Pavel Mayorov 如何从事件或回调函数中返回值?或者至少等他们完成。 2020-08-11 16:49:28 +0000 UTC

热门标签

javascript python java php c# c++ html android jquery mysql

Explore

  • 主页
  • 问题
    • 热门问题
    • 最新问题
  • 标签
  • 帮助

Footer

RError.com

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

帮助

© 2023 RError.com All Rights Reserve   沪ICP备12040472号-5