成人在线亚洲_国产日韩视频一区二区三区_久久久国产精品_99国内精品久久久久久久

您的位置:首頁技術文章
文章詳情頁

Thinkphp3.2.3反序列化漏洞實例分析

瀏覽:182日期:2022-06-06 15:16:40
目錄
  • 前言
  • 魔術方法
  • 復現
  • 結語

前言

ThinkPHP,是為了簡化企業級應用開發和敏捷WEB應用開發而誕生的開源輕量級PHP框架。隨著框架代碼量的增加,一些潛在的威脅也逐漸暴露,本文給大家帶來的是對Thinkphp3.2.3版本框架里面的反序列化漏洞進行分析,淺談原理以及如何應用。

魔術方法

因為之前已經講過了,這里就簡單提一下,以下面這個魔術方法為例:

_destruct

該方法的作用是,某個對象的所有引用都被刪除或者當對象被顯式銷毀時執行。例如下面代碼:

<?phpclass User{    public function __destruct()    {echo "xino</br>";    }}$test = new User();$ser = serialize($test);unserialize($ser);?>

執行后會發現調用了魔術方法,我們要想辦法來尋找代碼之間的關系來構造 反序列化鏈,常見魔術方法如下:

了解完魔術方法如何觸發后便開始我們TP3反序列化漏洞的學習之旅。

復現

這里我是用小皮面板搭建好環境后開始我們的分析,下面是主界面:

需要在控制器IndexController.class.php 處寫入:

public function index(){    unserialize(base64_decode($_GET[1]));}

首先走到Library/Think/Image/Driver/Imagick.class.php ,代碼如下:

 public function __destruct()    {empty($this->img) || $this->img->destroy();    }}

這里有一個可控的變量img,因為該變量走向了destory(),于是我們尋找一下:

Library/Think/Session/Driver/Memcache.class.php ,該處有個一樣的方法:

 public function destroy($sessID)    {return $this->handle->delete($this->sessionName . $sessID);    }

我們會發現handle和sessionName參數是可控,因為走向了delete函數,于是繼續跟進尋找delete,在Mode/Lite/Model.class.php 處:

   public function delete($options = array())    {$pk = $this->getPk();if (empty($options) && empty($this->options["where"])) {    // 如果刪除條件為空 則刪除當前數據對象所對應的記錄    if (!empty($this->data) && isset($this->data[$pk])) {return $this->delete($this->data[$pk]);    } else {return false;    }}if (is_numeric($options) || is_string($options)) {    // 根據主鍵刪除記錄    if (strpos($options, ",")) {$where[$pk] = array("IN", $options);    } else {$where[$pk] = $options;    }    $options  = array();    $options["where"] = $where;}// 根據復合主鍵刪除記錄if (is_array($options) && (count($options) > 0) && is_array($pk)) {    $count = 0;    foreach (array_keys($options) as $key) {if (is_int($key)) {    $count++;}    }    if (count($pk) == $count) {$i = 0;foreach ($pk as $field) {    $where[$field] = $options[$i];    unset($options[$i++]);}$options["where"] = $where;    } else {return false;    }}// 分析表達式$options = $this->_parseOptions($options);if (empty($options["where"])) {    // 如果條件為空 不進行刪除操作 除非設置 1=1    return false;}if (is_array($options["where"]) && isset($options["where"][$pk])) {    $pkValue = $options["where"][$pk];}if (false === $this->_before_delete($options)) {    return false;}$result = $this->db->delete($options);		//數據庫驅動類中的delete()if (false !== $result && is_numeric($result)) {    $data = array();    if (isset($pkValue)) {$data[$pk] = $pkValue;    }    $this->_after_delete($data, $options);}// 返回刪除記錄個數return $result;    }

這里比較復雜,需要分析一下,pk,pk,pk,data,$options參數都是可控的,第二次調用該函數后是調用db(Library/Think/Db/Driver.class.php )里面的函數,進去看一下:

$table = $this-&gt;parseTable($options["table"]);$sql   = "DELETE FROM " . $table;return $this-&gt;execute($sql, !empty($options["fetch_sql"]) ? true : false);

這里只貼了比較關鍵的代碼,看到table經過parseTable處理之后進了sql語句,跟進了發現沒有過濾什么,直接返回了數據,最后調用了execute,我們分析其代碼:

 public function execute($str,$fetchSql=false) {$this->initConnect(true);if ( !$this->_linkID ) return false;$this->queryStr = $str;if(!empty($this->bind)){    $that   =   $this;    $this->queryStr =   strtr($this->queryStr,array_map(function($val) use($that){ return """.$that->escapeString($val)."""; },$this->bind));}if($fetchSql){    return $this->queryStr;}

看到第二行是一個初始化連接的代碼,我們跟進到最后發現:

 public function connect($config = "", $linkNum = 0, $autoConnection = false)    {if (!isset($this->linkID[$linkNum])) {    if (empty($config)) {$config = $this->config;    }    try {if (empty($config["dsn"])) {    $config["dsn"] = $this->parseDsn($config);}if (version_compare(PHP_VERSION, "5.3.6", "<=")) {    // 禁用模擬預處理語句    $this->options[PDO::ATTR_EMULATE_PREPARES] = false;}$this->linkID[$linkNum] = new PDO($config["dsn"], $config["username"], $config["password"], $this->options);    } catch (\PDOException $e) {if ($autoConnection) {    trace($e->getMessage(), "", "ERR");    return $this->connect($autoConnection, $linkNum);} elseif ($config["debug"]) {    E($e->getMessage());}    }}return $this->linkID[$linkNum];    }

可以通過里面的相應代碼:

$this->config

建立數據庫連接,整個的POP鏈跟進順序如下:

__destruct()->destroy()->delete()->Driver::delete()->Driver::execute()->Driver::initConnect()->Driver::connect()->

因為構造poc較長,這里只貼關鍵處,有興趣的小伙伴可以自行去構造:

  public function __construct(){    $this->db = new Mysql();    $this->options["where"] = "";    $this->pk = "id";    $this->data[$this->pk] = array("table" => "name where 1=updatexml(1,user(),1)#","where" => "1=1"    ); }

生成后傳入payload即可實現錯報注入,體現在payload里就是table這個語句,經過一串的操作使之與數據庫連接來執行sql語句:

結語

給大家帶來了tp3的反序列化漏洞分析,主要還是要理清各個鏈的關系以及如何讓它們聯系起來,有興趣的小伙伴可以自己去搭建嘗試,喜歡本文的小伙伴希望可以一鍵三連支持一下。

以上就是Thinkphp3.2.3反序列化漏洞實例分析的詳細內容,更多關于Thinkphp 反序列化漏洞的資料請關注其它相關文章!

標簽: PHP
成人在线亚洲_国产日韩视频一区二区三区_久久久国产精品_99国内精品久久久久久久
美女视频黄 久久| 国产成人免费视频一区| 国产美女av一区二区三区| 久久久久久久久久久久久久一区| 国产精品国模大尺度视频| 99精品视频一区二区三区| 日韩视频一区二区在线观看| 久久国产麻豆精品| 欧美亚洲国产bt| 久久机这里只有精品| 91成人在线观看喷潮| 亚洲成人av免费| 国产精品亚洲产品| 一区二区成人在线| 亚洲在线观看| 亚洲bt欧美bt精品| 久久久久一区二区三区| 婷婷久久综合九色国产成人 | 一区二区三区国产在线| 中文字幕一区二区三区四区不卡| 欧美日韩天堂| 亚洲天堂精品视频| 亚洲国产午夜| 悠悠色在线精品| 西西人体一区二区| 午夜影视日本亚洲欧洲精品| 欧美中日韩免费视频| 午夜久久久久久久久| 久热综合在线亚洲精品| 秋霞影院一区二区| 欧美在线观看视频在线| 韩国v欧美v日本v亚洲v| 91精品国产综合久久久久久漫画| 国产精品自拍av| 欧美变态tickling挠脚心| 粉嫩蜜臀av国产精品网站| 欧美成人一区二区三区| 成人性生交大合| 久久精品在这里| 激情视频一区二区| 亚洲制服丝袜在线| 久久三级视频| 另类小说色综合网站| 91精品国产全国免费观看| 成人91在线观看| 日本一区二区三区电影| 亚洲理伦在线| 在线亚洲精品| 日韩中文字幕区一区有砖一区 | 国产拍揄自揄精品视频麻豆| 亚洲第一黄网| 偷窥国产亚洲免费视频| 欧美日韩黄色一区二区| 成人午夜视频在线观看| 欧美网站一区二区| 成人午夜av在线| 欧美国产在线观看| 国产视频在线观看一区| 蜜臀久久99精品久久久久久9 | 国产精品 欧美精品| 亚洲精品一区二区三区在线观看| 欧美日韩国产色综合一二三四| 亚洲乱码国产乱码精品精可以看| 久久久久一区| 国产成人综合亚洲91猫咪| 久久精品免费在线观看| 99国产精品久久久久老师 | 欧美性事免费在线观看| 亚洲午夜私人影院| 日本韩国一区二区三区| 成人国产精品免费观看动漫| 国产精品久久毛片av大全日韩| 久久久777| 成人午夜免费av| 亚洲人妖av一区二区| 日本精品裸体写真集在线观看| 成人影视亚洲图片在线| 国产精品伦理一区二区| 久久综合影视| 99综合影院在线| 一区二区三区四区五区视频在线观看| 欧美日韩国产另类一区| 91丝袜国产在线播放| 一区二区三区产品免费精品久久75| 色婷婷狠狠综合| 成人在线综合网| 一区二区三区中文在线| 欧美福利视频一区| 欧美日韩一区二区三| 亚洲h动漫在线| 日韩精品一区二区三区视频 | 欧美一卡二卡在线| 亚洲清纯自拍| 国产精品123| 一区二区三区在线观看网站| 日韩一级在线观看| 99精品视频网| 国产精品白丝jk黑袜喷水| 亚洲美女免费视频| 91精品欧美一区二区三区综合在| 伊人久久成人| 精品一区二区日韩| 亚洲乱码国产乱码精品精小说| 日韩三级视频在线观看| 亚洲自拍另类| 94色蜜桃网一区二区三区| 视频一区在线播放| 日本一二三不卡| 精品视频一区二区不卡| 在线免费日韩片| 国产成人精品免费一区二区| 亚洲国产成人va在线观看天堂| 精品国产精品网麻豆系列| 国产伦精品一区二区三区视频孕妇| 国产91在线观看丝袜| 午夜精品免费在线观看| 中文乱码免费一区二区| 欧美日本在线看| 亚洲一区二区三区欧美 | 色婷婷综合激情| 午夜日韩在线| 极品少妇xxxx偷拍精品少妇| 亚洲精品久久久久久国产精华液| 日韩女优av电影| 色偷偷成人一区二区三区91 | 欧美老肥妇做.爰bbww| 在线视频精品一区| 97se亚洲国产综合在线| 久久99精品国产91久久来源| 亚洲婷婷综合色高清在线| 日韩精品自拍偷拍| 色网综合在线观看| 日韩天堂av| 97久久精品人人爽人人爽蜜臀 | 久久精品国产一区二区三| 亚洲视频免费看| 337p粉嫩大胆噜噜噜噜噜91av | 狠狠色伊人亚洲综合网站色| 国产麻豆视频一区二区| 亚洲一区二区av电影| 欧美激情资源网| 日韩欧美视频在线| 欧美日韩国产一区二区三区地区| 国产精品一区二区欧美| 国产一区二区三区四区hd| 国产精品夜夜嗨| 麻豆91精品视频| 首页亚洲欧美制服丝腿| 亚洲精品中文字幕乱码三区 | 欧美性一区二区| 亚洲永久在线| 亚洲欧洲精品一区二区| 欧美承认网站| 成人国产亚洲欧美成人综合网| 九一九一国产精品| 亚洲aⅴ怡春院| 亚洲综合视频在线观看| 国产精品久久午夜| 国产亚洲一区二区在线观看| 日韩女优视频免费观看| 欧美剧情片在线观看| 色激情天天射综合网| 亚洲欧美日韩另类精品一区二区三区 | 久久精选视频| 国产精品久久777777毛茸茸| 激情一区二区| 欧美日韩亚洲一区二区三区在线观看 | 中文无字幕一区二区三区| 久久免费美女视频| 精品乱码亚洲一区二区不卡| 欧美一区二区三区电影| 91精品久久久久久久99蜜桃 | 91麻豆精品国产自产在线观看一区 | 成人午夜av电影| 国产乱妇无码大片在线观看| 久久99精品国产| 久久精品国产99| 免费xxxx性欧美18vr| 日本不卡免费在线视频| 日韩国产精品久久久| 青青国产91久久久久久| 丝袜亚洲精品中文字幕一区| 亚洲大片精品永久免费| 亚洲成人av在线电影| 婷婷中文字幕一区三区| 欧美96一区二区免费视频| 人人精品人人爱| 国产在线日韩欧美| 国产尤物一区二区在线| 国产精品一区二区黑丝| 国产99久久久国产精品潘金网站| 欧美肥胖老妇做爰| 777午夜精品免费视频| 欧美电视剧在线观看完整版| 亚洲精品在线观| 国产精品色呦呦| 亚洲免费在线播放| 亚洲国产乱码最新视频| 日本不卡高清视频| 国产精品一品视频|