攻防世界-Ics-05-胎教版wp

前言

  • 考点:PHP伪协议进行文件读取,base64编码字符串特点,信息搜集能力prey_replace()函数
  • 1.PHP伪协议:php://filter/convert.base64-encode/resource=文件名
  • 2.Prey_replace()函数:时PHP中的一个函数,用来执行一个正则表达式的搜索和替换,定义如下

解释

  • 特别说明: /e 修正符使 preg_replace()replacement 参数当作 PHP 代码(在适当的逆向引用替换完之后),要确保 replacement 构成一个合法的 PHP 代码字符串,否则 PHP 会在报告在包含 preg_replace() 的行中出现语法解析错误,那我们知道 preg_replace/e 修正符会将 replacement 参数当作 php 代码,并且以 eval 函数的方式执行,前提是 subject 中有 pattern 的匹配(二者有相等的值)

解题步骤:

  • 1.进入实例,根据题目提示,在设备维修中心有后门,我们打开设备维修中心

    没有什么异常,查看网页源码,发现异常

    点击超链接,进入下一个页面
  • 2.URL参数上显示index,页面也渲染出来了index,猜测参数的值与页面呈现内容相关,尝试将page的值改为1,果然页面渲染为1,验证了我们的猜想,我们接下来一次尝试可能的文件名,看看是否会有回显

    在输入,index.php是返回OK,猜测index.php可能是正确答案,只是我们的姿势不对,结合文件包含漏洞的猜测,使用php伪协议尝试,输入page=php://filter/convert.base64-encode/resource=index.php,执行得到页面回显

    进行base64解码,得到一段PHP代码
  • 3.进行代码审计。这里给出关键部分





  • 4.我们查一下prey_replace()函数,具体解释写在上面了,发现这里可以成为我们的恶意代码执行点,我们先使用BP抓包,在请求头处添加X-Forwarded-For:127.0.0.1,再根据要求构造传入参数

    得到回显

继续查询

由于空格会导致断参,使用%20代替空格,得到回显

继续

得到回显

现在我们要获取flag.php的内容

得到回显

相关推荐
AI行业学习5 小时前
CC-Switch v3.16.1 官方下载 | 安装配置详细教程【2026.6.10】
java·开发语言·vue.js·python·mysql·eclipse·html
li星野5 小时前
从零构建安全文件上传系统:FastAPI + JWT + 密码哈希 + Streamlit 前端 + SQLite
安全·哈希算法·fastapi
周杰伦的稻香5 小时前
Go + Redis:本地部署高性能图片主色调提取服务
开发语言·redis·golang
吴梓穆5 小时前
Python 语法基础 函数
开发语言·python
不负岁月无痕5 小时前
C++ 模板核心内容与高频面试题汇总
java·开发语言·c++
是发财不是旺财5 小时前
Hermes 网关四层权限控制方案:让 AI Agent 安全地查数据库
数据库·安全·agent·openclaw·hermes
Kobebryant-Manba5 小时前
学习文本处理
开发语言·python
持敬chijing5 小时前
Web渗透之前后端漏洞-XSS漏洞原理攻击防御全流程
前端·安全·web安全·网络安全·网络攻击模型·安全威胁分析·xss
ZeroNews内网穿透6 小时前
NAS部署Hermes AI Agent + 零讯内网穿透,实现远程可管理的AI助手
人工智能·安全·ai·内网穿透
福大大架构师每日一题6 小时前
2026年6月TIOBE编程语言排行榜,Go语言排名第13,Rust语言排名12。关于Rust已进入平台期的报道似乎为时过早。
开发语言·golang·rust