php 变量覆盖漏洞

  • Post author:
  • Post category:php


变量覆盖指的是用我们自定义的参数值替换程序原有的变量值,一般变量覆盖漏洞需要结合程序的其它功能来实现完整的攻击。

通常将可以用自定义的参数值替换原有变量值的情况称为变量覆盖漏洞。经常导致变量覆盖漏洞场景有:




使

e

x

t

r

a

c

t

(

)

使

p

a

r

s

e

s

t

r

(

)

使

i

m

p

o

r

t

r

e

q

u

e

s

t

v

a

r

i

a

b

l

e

s

(

)

使

 

C

T

F

使用不当,extract()函数使用不当,parse_str()函数使用不当,import_request_variables()使用不当,开启了全局变量注册等。 本篇收集了几个CTF中的题目作为例子,对






使














e


x


t


r


a


c


t


(


)








使














p


a


r


s



e










s


















t


r


(


)








使














i


m


p


o


r



t










r


















e


q


u


e


s



t










v


















a


r


i


a


b


l


e


s


(


)


使






































































C


T


F




































,extract(),parse_str()的问题进行总结。



0x01 $$导致的变量覆盖问题


<?php
   include “flag.php”;

   $_403 = “Access Denied”;

   $_200 = “Welcome Admin”;

   if ($_SERVER["REQUEST_METHOD"] != “POST”)
   {
         die(“BugsBunnyCTF is here :p…”);
   }
   if ( !isset($_POST["flag"]) )
   {
         die($_403);
   }
   foreach ($_GET as $key => $value)
   {
         $$key = $$value;
   }
   foreach ($_POST as $key => $value)
   {
         $$key = $value;
   }
   if ( $_POST["flag"] !== $flag )
   {
         die($_403);
   }
   echo “This is your flag : “. $flag . “\n”;
   die($_200);
?>

解题:

源码包含了flag.php文件,并且需要满足3个if里的条件才能获取flag,题目中使用了两个foreach并且也使用了




.

f

o

r

e

a

c

h

.两个foreach中对






.








f


o


r


e


a


c


h












key的处理是不一样的,满足条件后会将



f

l

a

g

flag里面的值打印出来,所以






f


l


a


g






































flag是在flag.php文件文件中的。 但是由于第7,11-14行间的代码会将flag的值给覆盖掉了,所以需要先将

flag的值赋给200或_403变量,然后利用die(200)或die(_403)将flag打印出来。解题方法: 由于第7,11-14行间的代码会将



f

l

a

g

f

o

r

e

a

c

h

flag的值给覆盖掉,所以只能利用第一个foreach先将






f


l


a


g


















































f


o


r


e


a


c


h











flag的值赋给



2

00

d

i

e

(

_200,然后利用die(

















2


















0


0

















d


i


e


(





_200)将原本的flag值打印出来。最终PAYLOAD: 本地复现,所以flag与原题不一样GET DATA:?_200=flag POST DATA:flag=aaaaaaaaaaaaaaaaaaaaa



版权声明:本文为weixin_43874839原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。