【发布时间】:2016-11-11 08:37:11
【问题描述】:
我需要调用以下命令,其中密码是用户输入。但是,我担心可能会受到攻击,例如"; rm -rf / ;"是用户给出的输入。
var checkPassword = exec('echo "'+password+ '"| cracklib-check\n', function(err, stdout, stderr) {
...
...
}
有没有办法使用预先解析的参数(最好是 nodejs/javascript 的原生参数)调用命令,有点像用于避免 SQL 注入的准备好的语句?
我可以通过将某些字符列入黑名单来避免这个问题,但这似乎不太可靠,我想避免它是可能的。
【问题讨论】:
标签: javascript node.js security command-line exec