前言
开始tp5.1的反序列化链的复现,这个链我上学期10月份的时候尝试复现过,但是当时的自己代码审计能力,反序列化的能力也都实在太菜,不足以理解这个链。这个链相比yii2,laravel5.7,5.8的那些链,长度和难度都提高了很多,思维的跳跃也很,自己也要想办法把它啃下来。
源码下载:
thinkphp5源码
或者去github上下载也可以。
然后写个控制器:
<?php
namespace app\index\controller;
class Unserialize
{
public function unserialize(){
if(isset($_POST['data'])){
$data=input('post.data');
unserialize(base64_decode($data));
}else{
highlight_file(__FILE__);
}
}
}
然后可以拿thinkphp自己的url解析方式访问控制器,不过这里顺便学习一下tp的路由设置:
return [
'unserialize' => 'index/unserialize/unserialize',
];
访问/unserialize即可:

不过这路由的设置可能有些奇怪?。。问题不大。
反序列化链分析
入口点是think\process\pipes的windows类的__destruct:

跟进一下,close()方法没法利用,注意一下removeFiles()方法:

因为$this->files可控,所以这里存在任意文件删除。不过这不是这条链的重点,想办法拿shell才是正事。
注意到存在file_exists()方法,考虑到$filename可控,可以尝试寻找可用的__toString()。经过寻找,定位到think\model\concern的trait Conversion:

跟进toJson():

继续:
/**
* 转换当前模型对象为数组
* @access public
* @return array
*/
public function toArray()
{
$item = [];
$hasVisible = false;
foreach ($this->visible as $key => $val) {
if (is_string($val)) {
if (strpos($val, '.')) {
list($relation, $name) = explode('.', $val);
$this->visible[$relation][] = $name;
} else {
$this->visible[$val] = true;
$hasVisible = true;
}
unset($this->visible[$key]);
}
}
foreach ($this->hidden as $key => $val) {
if (is_string($val)) {
if (strpos($val, '.')) {
list($relation, $name) = explode('.', $val);
$this->hidden[$relation][] = $name;
} else {
$this->hidden[$val] = true;
}
unset($this->hidden[$key]);
}
}
// 合并关联数据
$data = array_merge($this->data, $this->relation);
foreach ($data as $key => $val) {
if ($val instanceof Model || $val instanceof ModelCollection) {
// 关联模型对象
if (isset($this->visible[$key]) && is_array($this->visible[$key])) {
$val->visible($this->visible[$key]);
} elseif (isset($this->hidden

本文详细介绍了ThinkPHP5.1框架中的一个复杂反序列化链,从入口点开始,逐步分析了代码流程,揭示了如何通过可控参数实现远程代码执行(RCE)。通过研究`thinkprocesspipesWindows`类的`__destruct`方法,`thinkmodelconcernConversion`的`toArray`方法,以及`thinkRequest`类的`__call`和`filterValue`方法,作者展示了如何构造POC,利用`param`方法和可控的`$this->append`属性,最终触发`call_user_func`执行自定义代码。

1万+

被折叠的 条评论
为什么被折叠?



