Hacking PHP

Edit by Qsaka


這篇paper只是個(gè)人的學(xué)習(xí)筆記,如有疏漏之處遥昧,歡迎指出覆醇。

0X01 SQL注入

這里主要是PHP的防范注入的幾個(gè)配置,注入手法不再贅述

magic_quotes_gpc

$_GET $_POST $_COOKIE 變量中的 ' " \ 空字符(NULL) 進(jìn)行轉(zhuǎn)義渠鸽。但這個(gè)特性在 PHP5.3.0 中已經(jīng)不推薦使用叫乌,并且在 PHP5.4.0 中已經(jīng)移除。注意它并不會過濾 $_SERVER

magic_quotes_runtime

對從數(shù)據(jù)庫或文件中獲取的數(shù)據(jù)進(jìn)行過濾徽缚,過濾內(nèi)容與 magic_quotes_gpc 一致憨奸。但在PHP5.4中被廢棄。

magic_quotes_sybase

將 $_GET $_POST $_COOKIE 變量中的'替換為"凿试,并對空字符(NULL)`進(jìn)行轉(zhuǎn)義排宰。此選項(xiàng)會完全覆蓋magic_quotes_gpc。

safe_mode

safe_mode在 PHP5.3.0 中廢棄那婉, PHP 5.4.0 中移除板甘。

0X02 XSS

htmlspecialchars()默認(rèn)只過濾"

0X06 文件操作

文件操作包括上傳,讀取详炬,寫入盐类,下載,包含呛谜,刪除在跳。

文件包含

文件包含分為本地文件包含(LFI),遠(yuǎn)程文件包含(RFI)。進(jìn)行遠(yuǎn)程文件包含需要allow_url_include = On隐岛。遠(yuǎn)程文件包含也可以通過PHP的輸入/輸出流 php:// 或偽協(xié)議 data:// 來實(shí)現(xiàn)
如果文件包含被加以某種限制猫妙,如 include($_GET['file'].'.html')。這里給出幾種bypass的方法

  • 通過 %00 截?cái)嗟姆绞絹磉M(jìn)行包含聚凹。但是這要在未對 NULL 字符進(jìn)行過濾的情況下割坠。而且在 PHP5.3 之后的版本無法利用齐帚。
  • 利用多個(gè) . 來進(jìn)行截?cái)唷indows下需要>=240個(gè)彼哼,linux下>=2040個(gè)对妄。這種方法同樣在 PHP5.3.0 后被修復(fù)
  • 特別的,當(dāng)可以進(jìn)行遠(yuǎn)程文件包含時(shí)沪羔,我們可以利用URL中的 ? # 來實(shí)現(xiàn)截?cái)唷?code>file=http//www.example.com/shell.php?, 這樣 .html 會被認(rèn)為成請求參數(shù)

文件上傳

  • 利用apache或iis6.0的解析漏洞
  • php3 php4 php%20 繞過
  • %00截?cái)嗉⒁粒?1.php%00.jpg
  • 更改文件頭
  • content-type

0X07 代碼執(zhí)行

代碼執(zhí)行相關(guān)函數(shù) eval() assert() preg_replace() call_user_func() call_user_func_array() array_map() array_filter() array_reduce()

0X08 命令執(zhí)行

命令執(zhí)行相關(guān)函數(shù) exec() system() shell_exec() passthru() pcntl_exec() popen() proc_open(), 除此之外被反引號括起的字符串也會被當(dāng)做命令執(zhí)行

0X09 變量覆蓋

變量覆蓋漏洞是指用戶傳入的變量會將程序內(nèi)部原有變量的值覆蓋∧枋危可能引發(fā)變量覆蓋漏洞的函數(shù)有 extract() parse_str()
PHP中的可變變量也可以導(dǎo)致變量覆蓋,比如下面的過濾操作

foreach(array('_COOKIE', '_POST', '_GET') as $_request) {
    foreach($$_request as $_key => $_value) {
        $$_key = addslashes($_value);
    }
}

變量覆蓋漏洞一般需要和其他的攻擊方式進(jìn)行結(jié)合琅豆。

0X0B 邏輯漏洞

這里簡單列舉幾種

0X0A 權(quán)限繞過

權(quán)限繞過其實(shí)也算邏輯漏洞篓吁,分為水平越權(quán)和垂直越權(quán)兩類茫因。
wooyun小川的paper: 我的越權(quán)之道

Reference

代碼審計(jì)入門總結(jié)
高級PHP應(yīng)用程序漏洞審核技術(shù)
PHP文件包含漏洞總結(jié)
論P(yáng)HP常見的漏洞
業(yè)務(wù)安全漏洞挖掘歸納總結(jié)

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市杖剪,隨后出現(xiàn)的幾起案子冻押,更是在濱河造成了極大的恐慌,老刑警劉巖盛嘿,帶你破解...
    沈念sama閱讀 218,546評論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件洛巢,死亡現(xiàn)場離奇詭異,居然都是意外死亡次兆,警方通過查閱死者的電腦和手機(jī)稿茉,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,224評論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來芥炭,“玉大人漓库,你說我怎么就攤上這事≡膀穑” “怎么了渺蒿?”我有些...
    開封第一講書人閱讀 164,911評論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長彪薛。 經(jīng)常有香客問我茂装,道長,這世上最難降的妖魔是什么善延? 我笑而不...
    開封第一講書人閱讀 58,737評論 1 294
  • 正文 為了忘掉前任训唱,我火速辦了婚禮,結(jié)果婚禮上挚冤,老公的妹妹穿的比我還像新娘。我一直安慰自己赞庶,他們只是感情好训挡,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,753評論 6 392
  • 文/花漫 我一把揭開白布澳骤。 她就那樣靜靜地躺著,像睡著了一般澜薄。 火紅的嫁衣襯著肌膚如雪为肮。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,598評論 1 305
  • 那天肤京,我揣著相機(jī)與錄音颊艳,去河邊找鬼。 笑死忘分,一個(gè)胖子當(dāng)著我的面吹牛棋枕,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播妒峦,決...
    沈念sama閱讀 40,338評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼重斑,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了肯骇?” 一聲冷哼從身側(cè)響起窥浪,我...
    開封第一講書人閱讀 39,249評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎笛丙,沒想到半個(gè)月后漾脂,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,696評論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡胚鸯,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,888評論 3 336
  • 正文 我和宋清朗相戀三年骨稿,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片蠢琳。...
    茶點(diǎn)故事閱讀 40,013評論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡啊终,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出傲须,到底是詐尸還是另有隱情蓝牲,我是刑警寧澤,帶...
    沈念sama閱讀 35,731評論 5 346
  • 正文 年R本政府宣布泰讽,位于F島的核電站例衍,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏已卸。R本人自食惡果不足惜佛玄,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,348評論 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望累澡。 院中可真熱鬧梦抢,春花似錦、人聲如沸愧哟。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,929評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至霞赫,卻和暖如春腮介,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背端衰。 一陣腳步聲響...
    開封第一講書人閱讀 33,048評論 1 270
  • 我被黑心中介騙來泰國打工叠洗, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人旅东。 一個(gè)月前我還...
    沈念sama閱讀 48,203評論 3 370
  • 正文 我出身青樓灭抑,卻偏偏與公主長得像,于是被迫代替她去往敵國和親玉锌。 傳聞我的和親對象是個(gè)殘疾皇子名挥,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,960評論 2 355

推薦閱讀更多精彩內(nèi)容