phar:// deserialization
Ucz się i ćwicz Hacking AWS:HackTricks Training AWS Red Team Expert (ARTE) Ucz się i ćwicz Hacking GCP: HackTricks Training GCP Red Team Expert (GRTE)
Wskazówka dotycząca bug bounty: zarejestruj się w Intigriti, premium platformie bug bounty stworzonej przez hackerów, dla hackerów! Dołącz do nas na https://go.intigriti.com/hacktricks już dziś i zacznij zarabiać nagrody do 100 000 $!
Pliki Phar (PHP Archive) zawierają metadane w zserializowanym formacie, więc, gdy są analizowane, te metadane są deserializowane i możesz spróbować wykorzystać lukę deserializacji w kodzie PHP.
Najlepsze w tej cechie jest to, że ta deserializacja wystąpi nawet przy użyciu funkcji PHP, które nie oceniają kodu PHP, takich jak file_get_contents(), fopen(), file() lub file_exists(), md5_file(), filemtime() lub filesize().
Wyobraź sobie sytuację, w której możesz sprawić, że strona PHP uzyska rozmiar dowolnego pliku przy użyciu protokołu phar://
, a w kodzie znajdziesz klasę podobną do poniższej:
Możesz stworzyć plik phar, który po załadowaniu wykorzysta tę klasę do wykonania dowolnych poleceń za pomocą czegoś takiego jak:
Zauważ, jak magiczne bajty JPG (\xff\xd8\xff
) są dodawane na początku pliku phar, aby obejść możliwe ograniczenia przesyłania plików.
Skompiluj plik test.phar
za pomocą:
I wykonać polecenie whoami
, wykorzystując podatny kod za pomocą:
References
Tip dotyczący bug bounty: zarejestruj się w Intigriti, premium platformie bug bounty stworzonej przez hackerów, dla hackerów! Dołącz do nas na https://go.intigriti.com/hacktricks już dziś i zacznij zarabiać nagrody do 100 000 USD!
Ucz się i ćwicz Hacking AWS:HackTricks Training AWS Red Team Expert (ARTE) Ucz się i ćwicz Hacking GCP: HackTricks Training GCP Red Team Expert (GRTE)
Last updated