【Code-Audit-Challenges】Challenge 2:php弱類型、is_numeric()牲芋、強(qiáng)制類型轉(zhuǎn)換

0x01 題目

<?php
show_source(__FILE__);
$flag = "xxxx";
if(isset($_GET['time'])){ 
        if(!is_numeric($_GET['time'])){ 
                echo 'The time must be number.'; 
        }else if($_GET['time'] < 60 * 60 * 24 * 30 * 2){ 
                        echo 'This time is too short.'; 
        }else if($_GET['time'] > 60 * 60 * 24 * 30 * 3){ 
                        echo 'This time is too long.'; 
        }else{ 
                sleep((int)$_GET['time']); 
                echo $flag; 
        } 
                echo '<hr>'; 
}
?>

0x02 解題

首先分析代碼撩笆,這里GET得到time參數(shù),進(jìn)行is_numeric()判斷缸浦,如果是數(shù)字夕冲,則進(jìn)行大小判斷,要求time參數(shù)在5184000(包括)~7776000(包括)之間裂逐,如果成立歹鱼,則等待time秒,最后得到flag卜高。

首先弥姻,這題肯定不是老老實(shí)實(shí)的輸入符合條件的time數(shù)值南片,因?yàn)榫退爿攲?duì)了這個(gè)等待時(shí)間也忒長(zhǎng)了。庭敦。疼进。那么注意到這里有個(gè)比較關(guān)鍵的函數(shù)是is_numeric()和后面的int強(qiáng)制類型轉(zhuǎn)換了。
is_numeric()函數(shù)查閱php手冊(cè)知道它接受一個(gè)數(shù)字或者數(shù)字型字符串秧廉,而從GET獲取的參數(shù)是字符串伞广,那么后面的強(qiáng)制類型轉(zhuǎn)換就是字符串轉(zhuǎn)換為int類型的數(shù)字。
查閱資料得到:is_numeric()支持普通數(shù)字型字符串疼电、科學(xué)記數(shù)法型字符串嚼锄、部分支持十六進(jìn)制0x型字符串。而強(qiáng)制類型轉(zhuǎn)換int澜沟,不能正確轉(zhuǎn)換的類型有十六進(jìn)制型字符串灾票、科學(xué)計(jì)數(shù)法型字符串(部分)。
因此可以輸入十六進(jìn)制和科學(xué)計(jì)數(shù)法來進(jìn)行繞過茫虽。本地測(cè)試一下:

<?php 
show_source(__FILE__); 

if(is_numeric($_GET['time'])){ 
    $hhh = (int)$_GET['time']; 
    echo $hhh; 
}else{ 
    echo "input a number"; 
} 

?>

經(jīng)測(cè)試發(fā)現(xiàn)當(dāng)我們輸入十六進(jìn)制和0e開頭的科學(xué)計(jì)數(shù)法的時(shí)候都輸出了0刊苍,所以應(yīng)該是當(dāng)字符串轉(zhuǎn)換到int類型的時(shí)候,會(huì)從第一個(gè)非數(shù)字的地方進(jìn)行截取濒析,只用數(shù)字部分正什,所以答案就是

?time=0x4f1a00
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市号杏,隨后出現(xiàn)的幾起案子婴氮,更是在濱河造成了極大的恐慌,老刑警劉巖盾致,帶你破解...
    沈念sama閱讀 221,406評(píng)論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件主经,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡庭惜,警方通過查閱死者的電腦和手機(jī)罩驻,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,395評(píng)論 3 398
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來护赊,“玉大人惠遏,你說我怎么就攤上這事】” “怎么了节吮?”我有些...
    開封第一講書人閱讀 167,815評(píng)論 0 360
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)判耕。 經(jīng)常有香客問我透绩,道長(zhǎng),這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 59,537評(píng)論 1 296
  • 正文 為了忘掉前任渺贤,我火速辦了婚禮雏胃,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘志鞍。我一直安慰自己瞭亮,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,536評(píng)論 6 397
  • 文/花漫 我一把揭開白布固棚。 她就那樣靜靜地躺著统翩,像睡著了一般。 火紅的嫁衣襯著肌膚如雪此洲。 梳的紋絲不亂的頭發(fā)上厂汗,一...
    開封第一講書人閱讀 52,184評(píng)論 1 308
  • 那天,我揣著相機(jī)與錄音呜师,去河邊找鬼娶桦。 笑死,一個(gè)胖子當(dāng)著我的面吹牛汁汗,可吹牛的內(nèi)容都是我干的衷畦。 我是一名探鬼主播,決...
    沈念sama閱讀 40,776評(píng)論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼知牌,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼祈争!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起角寸,我...
    開封第一講書人閱讀 39,668評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤菩混,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后扁藕,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體沮峡,經(jīng)...
    沈念sama閱讀 46,212評(píng)論 1 319
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,299評(píng)論 3 340
  • 正文 我和宋清朗相戀三年亿柑,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了帖烘。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,438評(píng)論 1 352
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡橄杨,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出照卦,到底是詐尸還是另有隱情式矫,我是刑警寧澤,帶...
    沈念sama閱讀 36,128評(píng)論 5 349
  • 正文 年R本政府宣布役耕,位于F島的核電站采转,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜故慈,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,807評(píng)論 3 333
  • 文/蒙蒙 一板熊、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧察绷,春花似錦干签、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,279評(píng)論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至闸度,卻和暖如春竭贩,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背莺禁。 一陣腳步聲響...
    開封第一講書人閱讀 33,395評(píng)論 1 272
  • 我被黑心中介騙來泰國打工留量, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人哟冬。 一個(gè)月前我還...
    沈念sama閱讀 48,827評(píng)論 3 376
  • 正文 我出身青樓楼熄,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國和親柒傻。 傳聞我的和親對(duì)象是個(gè)殘疾皇子孝赫,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,446評(píng)論 2 359

推薦閱讀更多精彩內(nèi)容