亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 編程 > PHP > 正文

ThinkPHP5核心類Request遠程代碼漏洞分析

2020-03-22 20:16:30
字體:
來源:轉載
供稿:網友

一、漏洞介紹

2019年1月11日,ThinkPHP團隊發布了一個補丁更新,修復了一處由于不安全的動態函數調用導致的遠程代碼執行漏洞。該漏洞危害程度非常高,默認條件下即可執行遠程代碼。啟明星辰ADLab安全研究員對ThinkPHP的多個版本進行源碼分析和驗證后,確認具體受影響的版本為ThinkPHP5.0-5.0.23完整版。

二、漏洞復現

本地環境采用ThinkPHP 5.0.22完整版+PHP5.5.38+Apache進行復現。安裝環境后執行POC即可執行系統命令,如圖:

afc4957c54f94380ee4cc381c70b9e4.png

三、漏洞分析

以網址下載的5.0.22完整版進行分析,首先定位到漏洞關鍵點:

thinkphp/library/think/Request.php:518

在method函數的第二個if分支中,引入了一個外部可控的數據$_POST[Config::get[‘var_method’]。而var_method的值為_method。

88aec3bbdb122bd58ac7d060948157c.png

Request類的__construct函數如下:

由于$options參數可控,攻擊者可以覆蓋該類的filter屬性、method屬性以及get屬性的值。而在Request類的param函數中:

當$this- mergeParam為空時,這里會調用$this- get(false)。跟蹤$this- get函數:

該函數末尾調用了$this- input函數,并將$this- get傳入,而$this- get的值是攻擊者可控的。跟蹤$this- input函數:

該函數調用了$this- getFileter取得過濾器。函數體如下:

$this- filter的值是攻擊者通過調用html' target='_blank'>構造函數覆蓋控制的,將該值返回后將進入到input函數:

查看filterValue函數如下:

在call_user_func函數的調用中,$filter可控,$value可控。因此,可致代碼執行。

漏洞觸發流程:

從ThinkPHP5的入口點開始分析:

thinkphp/library/think/App.php:77

run函數第一行便實例化了一個Request類,并賦值給了$request。然后調用routeCheck($request,$config):

這里調用Route::check進行路由檢測。函數如下:

注意紅色字體部分。對應開頭的第一個步驟,也就是調用method函數進行變量覆蓋。這里需要覆蓋的屬性有$this- filter,$this- method,$this- get。因為$request- method()的返回值為$this- method,所以該值也需要被控制。這里返回值賦值給了$method,然后取出self::$rules[$method]的值給$rules。這里需要注意:THINKPHP5有自動類加載機制,會自動加載vendor目錄下的一些文件。但是完整版跟核心版的vendor目錄結構是不一樣的。

完整版的目錄結構如下:

c36d6d7b0e92ced3321a9237fb87f72.png

而核心版的目錄結構如下:

d790057811ee238741e8c395e59e35d.png

可以看到完整版比核心版多出了幾個文件夾。特別需要注意的就是think-captcha/src這個文件夾里有一個helper.php文件:

ec7a20529c2ec18d38d039653ef1662.png

這里調用/think/Route::get函數進行路由注冊的操作。而這步操作的影響就是改變了上文提到的self::$rules的值。有了這個路由,才能進行RCE,否則不成功。這也就是為什么只影響完整版,而不影響核心版的原因。此時的self::$rules的值為:

0fadd6dc1eb3d4bd1e9b9985be422fa.png

那么,當攻擊者控制返回的$method的值為get的時候,$rules的值就是這條路由的規則。然后回到上文取到$rules之后,根據傳入的URL取得$item的值,使得$rules[$item]的值為captcha路由數組,就可以進一步調用到self::parseRule函數。函數體略長,這里取關鍵點:

此時傳遞進來的$route的值為/think/captcha/CaptchaController@index。因此進入的是標注紅色的if分支中。在這個分支中,$result的’type’鍵對應的值為‘method’。然后將$result層層返回到run函數中,并賦值給了$dispatch。

然后將$dispatch帶入到self::exec函數中:

進入到紅色標注的分支,該分支調用Request類的param方法。因此,滿足了利用鏈的第三步,造成命令執行。

啟明星辰ADLab安全研究員對ThinkPHP5.0-5.0.23每個版本都進行了分析,發現ThinkPHP5.0.2-5.0.23可以使用同一個POC,而ThinkPHP5.0-5.0.1需要更改一下POC,原因在于Route.php的rule函數的一個實現小差異。

ThinkPHP5.0-5.0.1版本的thinkphp/library/think/Route.php:235,將$type轉換成了大寫:

babc8839872c16c7021cd1881bfd403.png

在ThinkPHP5.0.2-5.0.23版本中,rule函數中卻將$type轉換成了小寫:

7a1bf42968e525229ed1a5c4716149a.png

四、補丁分析

在ThinkPHP5.0.24中,增加了對$this- method的判斷,不允許再自由調用類函數。

2285f587985703d73ee1c2d9baea765.png

五、結論

強烈建議用戶升級到ThinkPHP5.0.24版本,并且不要開啟debug模式,以免遭受攻擊。

相關推薦:《PHP教程》

以上就是ThinkPHP5核心類Request遠程代碼漏洞分析的詳細內容,PHP教程

鄭重聲明:本文版權歸原作者所有,轉載文章僅為傳播更多信息之目的,如作者信息標記有誤,請第一時間聯系我們修改或刪除,多謝。

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
精品福利樱桃av导航| 日韩美女av在线免费观看| 国产在线拍偷自揄拍精品| 丝袜亚洲欧美日韩综合| 欧美成人免费观看| 国产精品日韩欧美| 国产精品美女av| 欧美一级高清免费播放| 亚洲视频第一页| 国产亚洲在线播放| 日韩欧美成人网| 97欧美精品一区二区三区| 亚洲乱亚洲乱妇无码| 国产精品揄拍500视频| 日韩欧美国产网站| 国产91精品高潮白浆喷水| 欧美精品亚州精品| 国产脚交av在线一区二区| 欧美资源在线观看| 丁香五六月婷婷久久激情| 久久久久久久久久久免费精品| 午夜免费在线观看精品视频| 久久久久国产精品www| 欧美极品欧美精品欧美视频| 国产成人一区二区| 久久久久久久久久国产| 精品久久久国产精品999| 91精品在线国产| 亚洲香蕉伊综合在人在线视看| 2018中文字幕一区二区三区| 国产欧美久久久久久| 视频直播国产精品| 国产综合色香蕉精品| 日韩美女av在线免费观看| 热久久99这里有精品| www.久久草.com| 欧美激情综合色| 免费91麻豆精品国产自产在线观看| 国产精品美女无圣光视频| 国产69精品久久久久9999| 日韩成人在线视频| 中文字幕亚洲二区| 另类少妇人与禽zozz0性伦| 久久精品在线视频| 国产精品自拍偷拍| 一区二区三区四区视频| 国产精品美女www爽爽爽视频| 97精品国产91久久久久久| 欧美激情视频在线免费观看 欧美视频免费一| 国产精品91视频| 色悠悠久久88| 在线观看日韩www视频免费| 国产美女精品视频免费观看| 色综合久久悠悠| 精品国产一区二区三区在线观看| 久久久久久久久中文字幕| 不卡av在线播放| 国产精品成人国产乱一区| 亚洲精品国偷自产在线99热| 高清视频欧美一级| 亚州欧美日韩中文视频| 91在线视频九色| 亚洲国产精品久久久久秋霞蜜臀| 中文字幕日韩av综合精品| 成人在线中文字幕| 国产精品稀缺呦系列在线| 欧美一区二区三区图| 精品小视频在线| 美女视频久久黄| 国产精品在线看| 一本色道久久88综合日韩精品| 78色国产精品| 久久精品国产99国产精品澳门| 宅男66日本亚洲欧美视频| 久久免费高清视频| 91精品综合视频| 欧美激情亚洲综合一区| 国产精品精品一区二区三区午夜版| 国产美女主播一区| 日韩精品亚洲元码| 国产精品网红福利| 欧美韩日一区二区| 久久精品国产99国产精品澳门| 欧美在线免费视频| 亚洲第一区中文字幕| 成人国内精品久久久久一区| 亚洲高清久久久久久| 国产精品久久久久免费a∨大胸| 北条麻妃久久精品| 欧美成人合集magnet| 91精品国产高清久久久久久久久| 久久频这里精品99香蕉| 国内成人精品视频| 亚洲www在线| 国产精品亚洲片夜色在线| 日韩亚洲欧美成人| 中文字幕在线观看亚洲| 日本成人黄色片| 亚洲а∨天堂久久精品9966| 日韩精品免费在线视频| 中文字幕亚洲综合| 最好看的2019年中文视频| 欧美在线视频观看| 91免费视频国产| 97久久精品人人澡人人爽缅北| 国产玖玖精品视频| 国产精品国模在线| 欧美性xxxxxx| 国产精品日日摸夜夜添夜夜av| 国产精品黄色影片导航在线观看| 日韩av123| 97碰在线观看| 欧美国产日韩一区二区三区| 91色在线观看| 久久精品国产综合| 美女999久久久精品视频| 欧美日韩在线视频一区二区| 精品国产成人在线| 成人免费福利视频| 久久久久99精品久久久久| 国产精品com| 色99之美女主播在线视频| 日韩精品www| 欧美午夜激情小视频| 国产精品va在线播放我和闺蜜| 日韩综合视频在线观看| 中文字幕日韩精品在线| 少妇av一区二区三区| 国产日韩欧美另类| 欧美精品videos性欧美| 欧美性猛交xxxx免费看久久久| 亚洲一级黄色片| 亚洲加勒比久久88色综合| 国产精品精品一区二区三区午夜版| 91精品国产91久久久久久最新| 成人av色在线观看| 日韩精品在线视频美女| 在线免费看av不卡| 国产精品久久久久久久久久久久久久| 国产91免费看片| 日韩av影片在线观看| 国产精品美腿一区在线看| 国产精品福利网| 国产一区深夜福利| 成人女保姆的销魂服务| 亚洲天堂第二页| 日日摸夜夜添一区| 亚洲精品久久视频| 伊人久久久久久久久久久久久| 亚洲性av网站| 欧美成人免费在线观看| 欧洲成人免费视频| 亚洲老头老太hd| 欧美做受高潮1| 91精品国产777在线观看| 伊人精品在线观看| www亚洲精品| 成人乱人伦精品视频在线观看| 国产精品亚洲视频在线观看| 久久久久久免费精品| 国产91精品久久久| 国产精品免费网站| 亚洲最新av网址| 色偷偷av一区二区三区|