搜索

查看: 3238|回复: 11

[PHP] php bugs代码审计基础详解

[复制链接]
发表于 2023-5-4 17:07:41 | 显示全部楼层 |阅读模式
Editor 2023-5-4 17:07:41 3238 11 看全部
目录
  • 变量覆盖漏洞
  • 绕过过滤空白字符
  • 多重加密
  • WITH ROLLUP注入
  • erge截断
  • strcmp比较字符串
  • sha()函数比较绕过
    变量覆盖漏洞
    重要点为$shiyan==$content只要满足这个条件就可以获取flag。
    首先extract()函数的作用为从数组将变量导入到当前符号表,也就是说我们如果构造
    xxx.com/index.php?$shiyan=1则会生成一个名字为$shiyan的变量,值为1。
    然后通过isset函数来判断刚生成的$shiyan变量是否为null,如果为null就进入判断。
    $content变量则是通过file_get_contents函数和trim函数来读取文件,但是此时它所读取的文件$flag值为xxx,此时这个目录是不存在的,所以它的值为空。
    所以我们此时要做的就是将$shiyan的值变为空即可。
    所以构造链接xxx.com/index.php?$shiyan=&flag=1即可获得ctf{xxx}

    202211141003015.png

    php bugs代码审计基础详解9790 作者:Editor 帖子ID:3014 论坛知鸟论坛_zn60.com


    绕过过滤空白字符
    $value) {
            $value = trim($value);  //trim — 去除字符串首尾处的空白字符(或者其他字符)
            is_string($value) && $req[$key] = addslashes($value); // is_string — 检测变量是否是字符串,addslashes — 使用反斜线引用字符串
        }
    }
    function is_palindrome_number($number) {
        $number = strval($number); //strval — 获取变量的字符串值
        $i = 0;
        $j = strlen($number) - 1; //strlen — 获取字符串长度
        while($i
    根据代码判断,它需要满足多个条件才可以执行$info=$flag;之后echo出来的才是flag。
    if(is_numeric($_REQUEST['number'])) //is_numeric — 检测变量是否为数字或数字字符串
    {
       $info="sorry, you cann't input a number!";
    }
    先来看看第一个条件,它要求number参数传入的内容不能为数字,否则返回sorry, you cann't input a number!

    202211141003016.png

    php bugs代码审计基础详解3877 作者:Editor 帖子ID:3014 论坛知鸟论坛_zn60.com


    但是它的第二个要求为数字必须为整数,否则输出number must be equal to it's integer!!
    elseif($req['number']!=strval(intval($req['number']))) //intval — 获取变量的整数值
    {
         $info = "number must be equal to it's integer!! ";  
    }
    导致我们输入字符串也会报错

    202211141003017.png

    php bugs代码审计基础详解7966 作者:Editor 帖子ID:3014 论坛知鸟论坛_zn60.com


    这里我们用到%00来绕过is_numeric函数的判断。

    202211141003018.png

    php bugs代码审计基础详解3486 作者:Editor 帖子ID:3014 论坛知鸟论坛_zn60.com


    根据报错,再来看看$value1,它是$req["number"]的整数值,$value2则为反转之后的$req["number"]的整数值。
    $value1 = intval($req["number"]);
    $value2 = intval(strrev($req["number"]));  
    if($value1!=$value2){
              $info="no, this is not a palindrome number!";
         }
    所以第三步要满足的条件为,它必须为回文数即从左往右和从右往左读取都要相同的数值,所以我们构造如下

    202211141003019.png

    php bugs代码审计基础详解5860 作者:Editor 帖子ID:3014 论坛知鸟论坛_zn60.com


    以上三个条件都满足后,接下来看看最后一个条件
              if(is_palindrome_number($req["number"])){
                  $info = "nice! {$value1} is a palindrome number!";
              }
              else
              {
                 $info=$flag;
              }
    这里调用了is_palindrome_number()函数,我们看看函数内容
    function is_palindrome_number($number) {
        $number = strval($number); //strval — 获取变量的字符串值
        $i = 0;
        $j = strlen($number) - 1; //strlen — 获取字符串长度
        while($i
    可以看到这里函数的作用是判断数字是否是对称的,我们的要求是让它执行return false来执行$info=$flag;所以这里想到的是在数字前加字符串+字符串+在is_numeric中是被无视的,也就是说+100与100相等。
    所以我们构造%00%2b454即可

    2022111410030110.png

    php bugs代码审计基础详解7333 作者:Editor 帖子ID:3014 论坛知鸟论坛_zn60.com


    多重加密
    where))
                {
                    $this->select($this->where);
                }
            }
            function select($where)
            {
                $sql = mysql_query('select * from user where '.$where);
                //函数执行一条 MySQL 查询。
                return @mysql_fetch_array($sql);
                //从结果集中取得一行作为关联数组,或数字数组,或二者兼有返回根据从结果集取得的行生成的数组,如果没有更多行则返回 false
            }
        }
        if(isset($requset['token']))
        //测试变量是否已经配置。若变量已存在则返回 true 值。其它情形返回 false 值。
        {
            $login = unserialize(gzuncompress(base64_decode($requset['token'])));
            //gzuncompress:进行字符串压缩
            //unserialize: 将已序列化的字符串还原回 PHP 的值
            $db = new db();
            $row = $db->select('user=\''.mysql_real_escape_string($login['user']).'\'');
            //mysql_real_escape_string() 函数转义 SQL 语句中使用的字符串中的特殊字符。
            if($login['user'] === 'ichunqiu')
            {
                echo $flag;
            }else if($row['pass'] !== $login['pass']){
                echo 'unserialize injection!!';
            }else{
                echo "(╯‵□′)╯︵┴─┴ ";
            }
        }else{
            header('Location: index.php?error=1');
        }
    ?>
    因题目中并没有给出数据库配置文件,所以直接看题,在题目中重点部分为
        if(isset($requset['token']))
        //测试变量是否已经配置。若变量已存在则返回 true 值。其它情形返回 false 值。
        {
            $login = unserialize(gzuncompress(base64_decode($requset['token'])));
            //gzuncompress:进行字符串压缩
            //unserialize: 将已序列化的字符串还原回 PHP 的值
            $db = new db();
            $row = $db->select('user=\''.mysql_real_escape_string($login['user']).'\'');
            //mysql_real_escape_string() 函数转义 SQL 语句中使用的字符串中的特殊字符。
            if($login['user'] === 'ichunqiu')
            {
                echo $flag;
            }else if($row['pass'] !== $login['pass']){
                echo 'unserialize injection!!';
            }else{
                echo "(╯‵□′)╯︵┴─┴ ";
            }
        }else{
            header('Location: index.php?error=1');
        }
    条件1为判断是否存在token参数,如果存在,那么就将token得值进行反序列化和解压缩后的值进行base64解密。
    解密完成后会带入上面写得db类中得select方法查询。
    接着就是需要注意得重点,if($login['user'] === 'ichunqiu')即需要传入的user值为ichunqiu。
    所以我们逆推出来需要做得就是先将user设定值为ichunqiu,随后进行base64加密得到值,但是我们刚才说到它在传值过程中进行了反序列话和解压缩,所以我们也需要进行压缩和序列化,分别用
    gzcompress来压缩gzuncompress解压缩。
    serialize来序列化unserialize反序列化。
    最终得到如下代码,并得到token的值为eJxLtDK0qs60MrBOAuJaAB5uBBQ=,提交token即可echo $flag

    WITH ROLLUP注入
    '."
    ";
        echo ''."
    ";
        echo ''."
    ";
        echo ''."
    ";
        echo ''."
    ";
        echo ''."
    ";
        die;
    }
    function AttackFilter($StrKey,$StrValue,$ArrReq){  
        if (is_array($StrValue)){
    //检测变量是否是数组
            $StrValue=implode($StrValue);
    //返回由数组元素组合成的字符串
        }
        if (preg_match("/".$ArrReq."/is",$StrValue)==1){   
    //匹配成功一次后就会停止匹配
            print "水可载舟,亦可赛艇!";
            exit();
        }
    }
    $filter = "and|select|from|where|union|join|sleep|benchmark|,|\(|\)";
    foreach($_POST as $key=>$value){
    //遍历数组
        AttackFilter($key,$value,$filter);
    }
    $con = mysql_connect("XXXXXX","XXXXXX","XXXXXX");
    if (!$con){
        die('Could not connect: ' . mysql_error());
    }
    $db="XXXXXX";
    mysql_select_db($db, $con);
    //设置活动的 MySQL 数据库
    $sql="SELECT * FROM interest WHERE uname = '{$_POST['uname']}'";
    $query = mysql_query($sql);
    //执行一条 MySQL 查询
    if (mysql_num_rows($query) == 1) {
    //返回结果集中行的数目
        $key = mysql_fetch_array($query);
    //返回根据从结果集取得的行生成的数组,如果没有更多行则返回 false
        if($key['pwd'] == $_POST['pwd']) {
            print "CTF{XXXXXX}";
        }else{
            print "亦可赛艇!";
        }
    }else{
        print "一颗赛艇!";
    }
    mysql_close($con);
    ?>
    第四题我们先来看看flag输出得条件
        if($key['pwd'] == $_POST['pwd']) {
            print "CTF{XXXXXX}";
        }else{
            print "亦可赛艇!";
        }
    要满足post中提交得pwd与$key = mysql_fetch_array($query);数据库中读取到得pwd相等,所以考点在于注入。
    但是在AttackFilter函数和$filter中已经限制了sql注入得关键字,所以没办法直接进行注入。
    其实在报错得过程中已经进行了提示亦可赛艇!,谐音为因缺思汀也就是WITH ROLLUP绕过注入
    WITH ROLLUP是对group by分组后得结果进行进一步得汇总,如果按照列名进行分组,因为列得属性不同,所以会生成一条值null得新数据,如果查询结果时单一得情况下会生成一条列为null得数据。
    我们来看看演示,值直接进行查询是有结果得

    2022111410030111.png

    php bugs代码审计基础详解9189 作者:Editor 帖子ID:3014 论坛知鸟论坛_zn60.com


    使用group by语句分组查询也是正常显示

    2022111410030112.png

    php bugs代码审计基础详解7526 作者:Editor 帖子ID:3014 论坛知鸟论坛_zn60.com


    但是当我们在group by语句后添加WITH ROLLUP,可以看到效果如下

    2022111410030113.png

    php bugs代码审计基础详解6870 作者:Editor 帖子ID:3014 论坛知鸟论坛_zn60.com


    但是我们只需要其中第二列得数据,所以使用limit 1读取1条数据并使用offset去除一行数据得到我们需要得第二行

    2022111410030114.png

    php bugs代码审计基础详解2971 作者:Editor 帖子ID:3014 论坛知鸟论坛_zn60.com


    pwd得值被设置为了null,所以此题我们可以通过提交admin' GROUP BY pwd WITH ROLLUP LIMIT 1 OFFSET 1-- -来达到$key['pwd'] == $_POST['pwd']得条件并获取flag。

    erge截断
    You password must be alphanumeric
    ';
      }
      else if (strlen($_GET['password'])  9999999)
       {
         if (strpos ($_GET['password'], '*-*') !== FALSE) //strpos — 查找字符串首次出现的位置
          {
          die('Flag: ' . $flag);
          }
          else
          {
            echo('*-* have not been found
    ');
           }
          }
         else
         {
            echo 'Invalid password
    ';
          }
       }
    ?>
    先来梳理流程 首先条件一用ereg函数来写死get参数password得值必须是数字大小写字母,否则输出You password must be alphanumeric。
    第二个条件为strlen($_GET['password'])  9999999也就是必须长度小于8但是值又要大于9999999。
    所以我们需要用科学计数法来绕过这里得限制1e7为10得7次方10000000。
    第三个条件为strpos ($_GET['password'], '*-*') !== FALSE在值中必须存在*-*如果满足此条件,就没办法满足条件一,所以这里可以采用%00截断法来进行绕过,因为ereg函数遇到%00后就不会继续进行判断
    ?password=1e7%00*-*即可满足全部条件,执行die('Flag: ' . $flag);来获取flag

    strcmp比较字符串
    0;如果两者相等,返回 0。
        //比较两个字符串(区分大小写)
            die('Flag: '.$flag);  
        else  
            print 'No';  
    }
    ?>
    这题得考点在于strcmp函数,它的作用在于两个字符串相比较,如果两者相等就会==0。
    此函数是用来处理字符串参数的,如果提交的值是数组的话会返回个null在判断中使用的是==等值符,如果类型不相同的情况下会转换为同类型进行比较,所以null==0,执行die('Flag: '.$flag);
    所以我们提交一个数组类型的值即可?a[]=1。

    sha()函数比较绕过
    Your password can not be your name!
    ';
        else if (sha1($_GET['name']) === sha1($_GET['password']))
          die('Flag: '.$flag);
        else
            echo 'Invalid password.
    ';
    }
    else
        echo 'Login first!
    ';
    ?>
    这题的考点在于sha1($_GET['name']) === sha1($_GET['password'])
    他这里使用的是===等同符,他要求两边值得类型相同,才会去比较值,否则会直接返回false
    首先来看条件一$_GET['name'] == $_GET['password'] name要与password不相等才会执行else if
    但是else if又要求===,所以我们可以利用sha1函数不能处理数组得机制来绕过
    即?name[]=1&password[]=2既满足了name与password不相等,也满足了因sha1无法处理数组,导致返回值为false=false所以会执行die('Flag: '.$flag);
    到此这篇关于php bugs代码审计基础详解的文章就介绍到这了,更多相关php bugs内容请搜索知鸟论坛以前的文章或继续浏览下面的相关文章希望大家以后多多支持知鸟论坛!
  • 发表于 2023-6-28 23:46:22 | 显示全部楼层
    素色流年783 2023-6-28 23:46:22 看全部
    感谢楼主的无私分享!要想知鸟论坛好 就靠你我他
    发表于 2023-6-29 14:07:54 | 显示全部楼层
    123456809 2023-6-29 14:07:54 看全部
    感谢楼主的无私分享!要想知鸟论坛好 就靠你我他
    发表于 2023-6-29 17:10:58 | 显示全部楼层
    啤酒瓶空了缓 2023-6-29 17:10:58 看全部
    既然你诚信诚意的推荐了,那我就勉为其难的看看吧!知鸟论坛不走平凡路。
    发表于 2023-6-29 18:41:01 | 显示全部楼层
    ffycxyw2274436 2023-6-29 18:41:01 看全部
    楼主发贴辛苦了,谢谢楼主分享!我觉得知鸟论坛是注册对了!
    发表于 2023-6-29 20:52:14 | 显示全部楼层
    永远就三年疗 2023-6-29 20:52:14 看全部
    这东西我收了!谢谢楼主!知鸟论坛真好!
    发表于 2023-6-30 09:41:53 | 显示全部楼层
    尘埃416 2023-6-30 09:41:53 看全部
    楼主,我太崇拜你了!我想我是一天也不能离开知鸟论坛
    发表于 2023-6-30 11:15:28 | 显示全部楼层
    幸福341 2023-6-30 11:15:28 看全部
    这个帖子不回对不起自己!我想我是一天也不能离开知鸟论坛
    发表于 2023-6-30 16:24:29 | 显示全部楼层
    哈哈SE7 2023-6-30 16:24:29 看全部
    楼主,大恩不言谢了!知鸟论坛是最棒的!
    发表于 2023-6-30 22:17:20 | 显示全部楼层
    麻辣鸡翅 2023-6-30 22:17:20 看全部
    这东西我收了!谢谢楼主!知鸟论坛真好!
    • 您可能感兴趣
    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则 返回列表

    RSS订阅| 小黑屋| 知鸟论坛 |网站地图
    本站资源来自互联网用户收集发布,如有侵权请邮件联系处理。 联系邮箱E-mail:zniao@foxmail.com
    快速回复 返回顶部 返回列表