1. 程式人生 > >你真的會php嗎?

你真的會php嗎?

今天來討論一道php程式碼審計的題,這是一道實驗吧的題,連結: http://ctf5.shiyanbar.com/web/PHP/index.php 。
首先我們點開連結,並且檢視原始碼,
這裡寫圖片描述
發現什麼都沒有,這時候我們想,我們想原始碼可能在伺服器端,我們用burpsuit抓個包,發給Reapeater。
這裡寫圖片描述
從伺服器響應的檔案,我們可以發現以下對我們有用的資訊。
1.伺服器的系統是32位的系統。
2.響應的檔案是6c525af4059b4fe7d8c33a.txt
接下來我們訪問一下6c525af4059b4fe7d8c33a.txt檔案,進行程式碼審計。

<?php


$info
= ""; $req = []; $flag="xxxxxxxxxx"; ini_set("display_error", false); error_reporting(0); if(!isset($_POST['number'])){ header("hint:6c525af4059b4fe7d8c33a.txt"); die("have a fun!!"); } //遍歷 foreach([$_POST] as $global_var) { foreach($global_var as $key => $value) { $value
= trim($value); //trim() 函式移除字串兩側的空白字元或其他預定義字元。 is_string($value) && $req[$key] = addslashes($value); } } //global $var是外部$var的同名引用或者指標。 //函式 function is_palindrome_number($number) { $number = strval($number); //本函式可將陣列及類之外的變數型別轉換成字串型別。 $i = 0; $j = strlen($number) - 1;//strlen() 函式返回字串的長度
while($i < $j) { if($number[$i] !== $number[$j]) { return false; } $i++; $j--; } return true; } //判斷是否為數值型 if(is_numeric($_REQUEST['number'])){ $info="sorry, you cann't input a number!"; }elseif($req['number']!=strval(intval($req['number']))){ $info = "number must be equal to it's integer!! "; }else{ $value1 = intval($req["number"]); $value2 = intval(strrev($req["number"])); //strrev() 函式反轉字串。 if($value1!=$value2){ $info="no, this is not a palindrome number!"; }else{ //判斷迴文數 if(is_palindrome_number($req["number"])){ $info = "nice! {$value1} is a palindrome number!"; }else{ $info=$flag; } } } echo $info;

經過審計我們可以發現如果我們要拿到flag,POST的number需要滿足以下條件:
1.不為空,且不能是一個數值型數字,包括小數。(由is_numeric函式判斷)
2.不能是一個迴文數。(is_palindrome_number判斷)
3.該數的反轉的整數值應該和它本身的整數值相等。即:

intval($req["number"])=intval(strrev($req["number"]))

迴文數就是類似於121這樣的數。從上面可以看出2,3條件似乎是衝突滴!

下面給出兩種解法:

1.利用intval函式溢位繞過

Intval函式獲取變數整數值。
函式介紹清點這裡
Intval最大的值取決於作業系統。 32 位系統最大帶符號的 integer 範圍是 -2147483648 到 2147483647。舉例,在這樣的系統上, intval(‘1000000000000’) 會返回 2147483647。64 位系統上,最大帶符號的 integer 值是 9223372036854775807。

通過上面我們知道伺服器的作業系統是32位的,所以我們構造2147483647就可以同時滿足2,3條件。通過把空字元可以繞過is_numeric的判斷(如%00,%20),所以我們構造以下poc,number=2147483647%00 和number=2147483647%20都可。

對於第一個條件,我們需要構造是讓我們的poc被函式判斷為非數值,但又不影響它值的構造,理所當然想到空格字元和空字元。

而經過測試我發現is_numeric函式對於空字元%00,無論是%00放在前後都可以判斷為非數值,而%20空格字元只能放在數值後。所以,檢視函式發現該函式對對於第一個空格字元會跳過空格字元判斷,接著後面的判斷!!
這裡寫圖片描述

2.用科學計數法構造0=0

因為要求不能為迴文數,但又要滿足intval($req["number"])=intval(strrev($req["number"])),所以我們採用科學計數法構造poc為number=0e-0%00,這樣的話我們就可以繞過。
這裡寫圖片描述
不積矽步無以至千里,希望大家在進步的階梯裡不斷前行!