博客
关于我
php伪协议利用文件包含漏洞
阅读量:680 次
发布时间:2019-03-16

本文共 1303 字,大约阅读时间需要 4 分钟。

php支持多种封装协议,这些协议常被CTF出题中与文件包含漏洞结合,这里做个小总结。实验用的是DVWA平台,low级别,phpstudy中的设置为5.4.45版本

设置allow_url_fopen和allow_url_include都为On.

index.php

在这里插入图片描述
index.php同级目录下有mytest001.txt

mytest002.txt

在这里插入图片描述
mytest003…txt
在这里插入图片描述
再说明一下,include()函数对文件后缀名无要求,而对其中的语法有要求,即使后缀名为txt,jpg也会被当做php文件解析,只要文件内是<?php ?>形式就可以执行,但是如果不是php语法的形式,即使后缀为php,也无法执行。

一,php:// 访问输入输出流,有两个常用的子协议

1,php://filter 设计用来过滤筛选文件
用法

非php语法文件include失败,直接输出源码内容。

在这里插入图片描述
php语法文件include成功,直接运行
在这里插入图片描述
如果想要读取运行php文件的源码,可以先base64编码,再传入include函数,这样就不会被认为是php文件,不会执行,会输出文件的base64编码,再解码即可。
在这里插入图片描述
在这里插入图片描述
若采用rot13编码,对php文件中的<?是无效的,仍会被认为是php文件去执行,但其中的内容是乱码的,是没有输出效果的。
在这里插入图片描述
在这里插入图片描述

在这里插入图片描述

2,php://input
这个协议的利用方法是 将要执行的语法php代码写在post中提交,不用键与值的形式,只写代码即可。

在这里插入图片描述

如果可以自己构造代码,就可以看到更重要的信息:
在这里插入图片描述
二,file:// 与php:filter类似,访问本地文件,但是只能传入绝对路径
在这里插入图片描述
三,phar:// 可以查找指定压缩包内的文件
1,传入绝对路径
在这里插入图片描述
2,传入相对路径,即同级目录下的文件
在这里插入图片描述
四,zip:// 用法与phar类似,不过有两点要注意
1,只能传入绝对路径。

2,要用#分隔压缩包和压缩包里的内容,并且#要用url编码%23

在这里插入图片描述
五,data 与input 类似,都是用户可以控制传入的php代码
1,直接写入代码
data: text/plain,<?php 执行内容 ?>
在这里插入图片描述
2,使用base64编码
data:text/plain;(注意是分号不是逗号,与前面不同)base64,编码后的php代码
在这里插入图片描述
有一点要注意的问题,base64编码后的加号和等号要手动的url编码,否则无法识别。

在这里插入图片描述

同样的,给了自己写代码的权利,就可看到更多东西
在这里插入图片描述
六,http协议
include中也可以传入外部链接,采用http://,具体怎么利用以后再来填坑。
在这里插入图片描述
最后来总结一下,

php://filter file:// 可以访问本地的文件

zip:// phar:// 可以访问本地压缩文件

php://input data: 可以自己写入php代码

关于allow_url_fopen和allow_url_include的设置和用法这里有个总结:

在这里插入图片描述
参考:http://www.freebuf.com/column/148886.html
https://www.cnblogs.com/Spec/p/11137030.html

你可能感兴趣的文章
nginx配置详解、端口重定向和504
查看>>
Nginx配置负载均衡到后台网关集群
查看>>
Nginx配置限流,技能拉满!
查看>>
Nginx配置静态代理/静态资源映射时root与alias的区别,带前缀映射用alias
查看>>
Nginx面试三连问:Nginx如何工作?负载均衡策略有哪些?如何限流?
查看>>
nginx:/usr/src/fastdfs-nginx-module/src/common.c:21:25:致命错误:fdfs_define.h:没有那个文件或目录 #include
查看>>
Nginx:NginxConfig可视化配置工具安装
查看>>
ngModelController
查看>>
ngrok | 内网穿透,支持 HTTPS、国内访问、静态域名
查看>>
ngrok内网穿透可以实现资源共享吗?快解析更加简洁
查看>>
ngrok内网穿透可以实现资源共享吗?快解析更加简洁
查看>>
NHibernate学习[1]
查看>>
NHibernate异常:No persister for的解决办法
查看>>
nid修改oracle11gR2数据库名
查看>>
NIFI1.21.0/NIFI1.22.0/NIFI1.24.0/NIFI1.26.0_2024-06-11最新版本安装_采用HTTP方式_搭建集群_实际操作---大数据之Nifi工作笔记0050
查看>>
NIFI1.21.0_java.net.SocketException:_Too many open files 打开的文件太多_实际操作---大数据之Nifi工作笔记0051
查看>>
NIFI1.21.0_Mysql到Mysql增量CDC同步中_日期类型_以及null数据同步处理补充---大数据之Nifi工作笔记0057
查看>>
NIFI1.21.0_Mysql到Mysql增量CDC同步中_补充_插入时如果目标表中已存在该数据则自动改为更新数据_Postgresql_Hbase也适用---大数据之Nifi工作笔记0058
查看>>
NIFI1.21.0_Mysql到Mysql增量CDC同步中_补充_更新时如果目标表中不存在记录就改为插入数据_Postgresql_Hbase也适用---大数据之Nifi工作笔记0059
查看>>
NIFI1.21.0_NIFI和hadoop蹦了_200G集群磁盘又满了_Jps看不到进程了_Unable to write in /tmp. Aborting----大数据之Nifi工作笔记0052
查看>>