Thinkphp5.1 反序列化漏洞复现

本文详细介绍了ThinkPHP5.1框架中的一个复杂反序列化链,从入口点开始,逐步分析了代码流程,揭示了如何通过可控参数实现远程代码执行(RCE)。通过研究`thinkprocesspipesWindows`类的`__destruct`方法,`thinkmodelconcernConversion`的`toArray`方法,以及`thinkRequest`类的`__call`和`filterValue`方法,作者展示了如何构造POC,利用`param`方法和可控的`$this->append`属性,最终触发`call_user_func`执行自定义代码。

前言

开始tp5.1的反序列化链的复现,这个链我上学期10月份的时候尝试复现过,但是当时的自己代码审计能力,反序列化的能力也都实在太菜,不足以理解这个链。这个链相比yii2,laravel5.7,5.8的那些链,长度和难度都提高了很多,思维的跳跃也很,自己也要想办法把它啃下来。

源码下载:
thinkphp5源码
或者去github上下载也可以。

然后写个控制器:

<?php


namespace app\index\controller;


class Unserialize
{
   
   
    public function unserialize(){
   
   
        if(isset($_POST['data'])){
   
   
            $data=input('post.data');
            unserialize(base64_decode($data));
        }else{
   
   
            highlight_file(__FILE__);
        }
    }
}

然后可以拿thinkphp自己的url解析方式访问控制器,不过这里顺便学习一下tp的路由设置:

return [
    'unserialize' => 'index/unserialize/unserialize',
];

访问/unserialize即可:
在这里插入图片描述
不过这路由的设置可能有些奇怪?。。问题不大。

反序列化链分析

入口点是think\process\pipes的windows类的__destruct
在这里插入图片描述
跟进一下,close()方法没法利用,注意一下removeFiles()方法:
在这里插入图片描述
因为$this->files可控,所以这里存在任意文件删除。不过这不是这条链的重点,想办法拿shell才是正事。
注意到存在file_exists()方法,考虑到$filename可控,可以尝试寻找可用的__toString()。经过寻找,定位到think\model\concern的trait Conversion:
在这里插入图片描述
跟进toJson()
在这里插入图片描述
继续:

    /**
     * 转换当前模型对象为数组
     * @access public
     * @return array
     */
    public function toArray()
    {
   
   
        $item       = [];
        $hasVisible = false;

        foreach ($this->visible as $key => $val) {
   
   
            if (is_string($val)) {
   
   
                if (strpos($val, '.')) {
   
   
                    list($relation, $name)      = explode('.', $val);
                    $this->visible[$relation][] = $name;
                } else {
   
   
                    $this->visible[$val] = true;
                    $hasVisible          = true;
                }
                unset($this->visible[$key]);
            }
        }

        foreach ($this->hidden as $key => $val) {
   
   
            if (is_string($val)) {
   
   
                if (strpos($val, '.')) {
   
   
                    list($relation, $name)     = explode('.', $val);
                    $this->hidden[$relation][] = $name;
                } else {
   
   
                    $this->hidden[$val] = true;
                }
                unset($this->hidden[$key]);
            }
        }

        // 合并关联数据
        $data = array_merge($this->data, $this->relation);

        foreach ($data as $key => $val) {
   
   
            if ($val instanceof Model || $val instanceof ModelCollection) {
   
   
                // 关联模型对象
                if (isset($this->visible[$key]) && is_array($this->visible[$key])) {
   
   
                    $val->visible($this->visible[$key]);
                } elseif (isset($this->hidden
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值