IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> PHP知识库 -> opensns v6.2.0前台RCE漏洞分析 -> 正文阅读

[PHP知识库]opensns v6.2.0前台RCE漏洞分析

? 最近准备进一步学习下代码审计,因此打算找些历史漏洞分析学习下。(啥时候我也能挖出前台rce呢

? 本次漏洞的入口点在于 Application/Weibo/Controller/ShareController.class.php?的shareBox方法。

Application/Weibo/Controller/ShareController.class.php

share控制器获取外部输入$query,并将它用parse_str解析后交给$array,这里其实就相当于传入了一个数组。接下来的assign()和display()方法,是tp的模板操作方法,assign()用于给模板内的变量赋值,display()用于调用模板并解析。这里还有个T()方法,其实就是去获取模板文件。

ThinkPHP/ThinkPHP/Library/Think/View.class.php

??ThinkPHP/Common/functions.php

?继续往下跟,接下来的入口点在模板文件里面的W函数。

Application/Weibo/View/default/Widget/share/sharebox.html

然后进入R函数,通过call_user_func_array()调用fetchShare()函数,再到assginFetch()函数。

?

?这里终于要来到这个漏洞的关键点了,即在assginFetch函数中调用的getInfo函数。我们来看下getInfo函数是怎么写的。

Application/Weibo/Model/ShareModel.class.php

?$param['method']($param['id']);?这不好起来了吗,一个动态执行函数的写法,然后$param是外部输入的可控参数。不过前面似乎还有一串东西,再来看看这串东西是什么。

D方法是模型调用,那么就是说我们这里的函数执行方法必须是定义的模型中定义方法。整理一下思路,我们现在可以去调用任意模型的任一方法,并且参数可控(一个参数)。于是,接下来就得去翻模型模型的方法了。怎么翻呢,要实现任意函数调用,要么就去找call_user_fun_(),要么就去找一个前面没有类限制的$func($param),或是其他任意函数调用(eval、assert、、

这里先是找到了model基类里的方法_validationFieldItem()。

?但这里想要触发需要控制两个参数。于是再找,

Application/Common/Model/ScheduleModel.class.php

又是一个眼熟的任意函数调用方式,和前面那个调用的比较类似,但这里是两个参数可控,所以可以通过先调用runSchedule(s),再去调用model基类时,这样我们就可以控制两个参数了。

最后,满足一下触发call_user_func_array条件就好了。

?

?


复现完成后想了下,这个洞的关键应该是在于ShareModel里的getInfo函数。从挖洞的角度,这个更应该成为入口点,如果真顺着漏洞触发的路线去挖这个东西,那也太强了吧ORZ?

顺着getInfo走,发现在同一个控制器内还有个doSendShare方法,里面的getinfo能被同样的方法触发漏洞(缺点是要注册一个用户并登录

?

  PHP知识库 最新文章
Laravel 下实现 Google 2fa 验证
UUCTF WP
DASCTF10月 web
XAMPP任意命令执行提升权限漏洞(CVE-2020-
[GYCTF2020]Easyphp
iwebsec靶场 代码执行关卡通关笔记
多个线程同步执行,多个线程依次执行,多个
php 没事记录下常用方法 (TP5.1)
php之jwt
2021-09-18
上一篇文章      下一篇文章      查看所有文章
加:2021-10-18 17:08:51  更:2021-10-18 17:09:48 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年12日历 -2024/12/28 13:26:13-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码
数据统计