170 похожих чатов

Про безопасность. Очень давно я запретил пользователям в моем калькуляторе

использовать знаки:
<
>
Вопрос:
Это было из соображений безопасности, или просто случайно забыл разрешить?
Для вычисления пользовательских выражений я использую функцию eval на сервере
Можно ли при помощи каких нибудь >> или << что нибудь сломать в скрипте?

12 ответов

10 просмотров

1 + 1; import os; os.system("rm -rf");

Alex-Yurasov Автор вопроса
r nurnu
1 + 1; import os; os.system("rm -rf");

не сработает. у меня словарь разрешенных слов только пропускает на исполнение

Alex-Yurasov Автор вопроса
Проксимов Прксимович
И что разрешено?

https://github.com/format37/calcubot_python/blob/master/words.txt

Alex-Yurasov Автор вопроса
Проксимов Прксимович
А символы какие?

not_letters = ",.0123456789 ()[]{}:'+-_*&%/\="+'"' letters = "ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz"

Alex-Yurasov Автор вопроса
Alex Yurasov
not_letters = ",.0123456789 ()[]{}:'+-_*&%/\="+'"...

и вот я хочу добавить > и < погуглил и не нашел где >> или << используется

Alex Yurasov
not_letters = ",.0123456789 ()[]{}:'+-_*&%/\="+'"...

Т.п больше одной буквы считается слово?

Alex Yurasov
и вот я хочу добавить > и < погуглил и не нашел гд...

Если использовать __dict__ и записывать строки восьмеричными хуйнями можно достать из любого объекта любое поле, у тебя можно дергать random, а у random по чистой случайности есть поле _os которое хранит ссылку на модуль os, что это значит сам догадаешься

бот сейчас работает?

Проксимов Прксимович
В восьмеричке будут буквы, в они валидируются

Не будет, восьмеричка только цифрами записывается

Похожие вопросы

Обсуждают сегодня

А как старый хаскел с новым стыковать ? потому как тут работает https://play.haskell.org/saved/C3xpMzcd, а вот тут https://stepik.org/lesson/7602/step/9?unit=1473 нет ошибка C...
Fedor
131
какие клиентские датасеты в лазаре умеют объединяться в master-detail? нужно забрать на клиент запись из одной таблицы и выборку из другой связанной один-ко-многим, отредактир...
Igor
19
Подскажите, сейчас что то есть (JS модуль какой-нибудь), что можно использовать для: 1) переваривания javascript codа из html fileа, т.е. разбивки, на переменные, команды, бло...
Iar De
32
Мне интересно, скорее людей здесь используют D, Rust, C/C++ для решения реальных прикладных задач за деньги?)
Evil Satanson
43
кто поможет крякнуть чит? (реверс инжиринг) чтобы разблокировать премиум версию
Mёdkinson Medvezhkin
40
/////////////////////////////////////// TChart / TLineSeries - сохранение данных (текстовый файл) /////////////////////////////////////// добрый день / работа с графиком: 1....
livontiy
14
Подскажите, пожалуйста, как отключить очень сильно доставшие меня подсказки в QT Creator? Они просто мешают видеть то, что я пишу, как гирлянда е.... Просто пишешь одну букву...
Mitchel R
3
Hello I was able to secure a job interview and I need to attend it in 7 hours. I'm so stressed right now, and I also have trust issues so I have this feeling that they may try...
Senator
7
Делал сайт заказчику в 2018г. Прилетела претензия на фотку в примерах работ от copydefend (ооо "фортуна технолоджис") на 36к рублей 🙈 Конторка эта образовалась в 2023 г, и 13...
Alexander Andreev
10
$var = unpack "N"; inet_ntoa($var); Bad arg length for Socket::inet_ntoa, length is 8, should be 4 at а как же тогда надо?
Vyacheslav Olkhovchenkov
6
Карта сайта