| |
|
开发:
C++知识库
Java知识库
JavaScript
Python
PHP知识库
人工智能
区块链
大数据
移动开发
嵌入式
开发工具
数据结构与算法
开发测试
游戏开发
网络协议
系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程 数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁 |
-> PHP知识库 -> opensns v6.2.0前台RCE漏洞分析 -> 正文阅读 |
|
[PHP知识库]opensns v6.2.0前台RCE漏洞分析 |
? 本次漏洞的入口点在于 Application/Weibo/Controller/ShareController.class.php?的shareBox方法。 Application/Weibo/Controller/ShareController.class.php share控制器获取外部输入$query,并将它用parse_str解析后交给$array,这里其实就相当于传入了一个数组。接下来的assign()和display()方法,是tp的模板操作方法,assign()用于给模板内的变量赋值,display()用于调用模板并解析。这里还有个T()方法,其实就是去获取模板文件。 ThinkPHP/ThinkPHP/Library/Think/View.class.php ??ThinkPHP/Common/functions.php ?继续往下跟,接下来的入口点在模板文件里面的W函数。 Application/Weibo/View/default/Widget/share/sharebox.html 然后进入R函数,通过call_user_func_array()调用fetchShare()函数,再到assginFetch()函数。 ? ?这里终于要来到这个漏洞的关键点了,即在assginFetch函数中调用的getInfo函数。我们来看下getInfo函数是怎么写的。 Application/Weibo/Model/ShareModel.class.php ?$param['method']($param['id']);?这不好起来了吗,一个动态执行函数的写法,然后$param是外部输入的可控参数。不过前面似乎还有一串东西,再来看看这串东西是什么。 D方法是模型调用,那么就是说我们这里的函数执行方法必须是定义的模型中定义方法。整理一下思路,我们现在可以去调用任意模型的任一方法,并且参数可控(一个参数)。于是,接下来就得去翻模型模型的方法了。怎么翻呢,要实现任意函数调用,要么就去找call_user_fun_(),要么就去找一个前面没有类限制的$func($param),或是其他任意函数调用( 这里先是找到了model基类里的方法_validationFieldItem()。 ?但这里想要触发需要控制两个参数。于是再找, Application/Common/Model/ScheduleModel.class.php 又是一个眼熟的任意函数调用方式,和前面那个调用的比较类似,但这里是两个参数可控,所以可以通过先调用runSchedule(s),再去调用model基类时,这样我们就可以控制两个参数了。 最后,满足一下触发call_user_func_array条件就好了。 ? ? 复现完成后想了下,这个洞的关键应该是在于ShareModel里的getInfo函数。从挖洞的角度,这个更应该成为入口点,如果真顺着漏洞触发的路线去挖这个东西,那也太强了吧ORZ? 顺着getInfo走,发现在同一个控制器内还有个doSendShare方法,里面的getinfo能被同样的方法触发漏洞(缺点是要注册一个用户并登录 ? |
|
PHP知识库 最新文章 |
Laravel 下实现 Google 2fa 验证 |
UUCTF WP |
DASCTF10月 web |
XAMPP任意命令执行提升权限漏洞(CVE-2020- |
[GYCTF2020]Easyphp |
iwebsec靶场 代码执行关卡通关笔记 |
多个线程同步执行,多个线程依次执行,多个 |
php 没事记录下常用方法 (TP5.1) |
php之jwt |
2021-09-18 |
|
上一篇文章 下一篇文章 查看所有文章 |
|
开发:
C++知识库
Java知识库
JavaScript
Python
PHP知识库
人工智能
区块链
大数据
移动开发
嵌入式
开发工具
数据结构与算法
开发测试
游戏开发
网络协议
系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程 数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁 |
360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年12日历 | -2024/12/28 13:26:13- |
|
网站联系: qq:121756557 email:121756557@qq.com IT数码 |
数据统计 |