热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

PHP代码审计入门之路第二篇宽字节注入

0x00简介首先先在这里说一声不好意思,时隔几个月没更新了,这个漏洞笔者认为按照现在的年代来说,价值不高了,但是本着努力学习积极提升自我的的观念,我认为我们还是应该学习这个攻击方法

0x00 简介

首先先在这里说一声不好意思,时隔几个月没更新了,这个漏洞笔者认为按照现在的年代来说,价值不高了,但是本着努力学习积极提升自我的的观念,我认为我们还是应该学习这个攻击方法,应此本文更多的会讲解宽字节注入的原理与几个小实验来帮助大家了解这个攻击的方法。
测试代码与sql:链接:http://pan.baidu.com/s/1dFiw2HV 密码:aabx

0x01概述

首先我们了解下宽字节注入,宽字节注入主要是源于程序员设置数据库编码与PHP编码设置为不同的两个编码那么就有可能产生宽字节注入

例如说PHP的编码为 UTF-8 而 MySql的编码设置为了
SET NAMES ‘gbk’ 或是 SET character_set_client =gbk,这样配置会引发编码转换从而导致的注入漏洞。
这里要说明一小点的是:
SET NAMES ‘x’语句与这三个语句等价:
mysql>SET character_set_client =x;
mysql>SET character_set_results =x;
mysql>SET character_set_cOnnection=x;
也就是说你设置了 SET NAMES ‘x’ 时就等于同时执行了上面的3条语句

而我认为的宽字节注入就是PHP发送请求到MySql时使用了语句
SET NAMES ‘gbk’ 或是 SET character_set_client =gbk 进行了一次编码,但是又由于一些不经意的字符集转换导致了宽字节注入

0x02 宽字节注入原理

1,在我们正常情况下使用 addslashes函数或是开启PHP的GPC(注:在php5.4已上已给删除,并且需要说明特别说明一点,GPC无法过滤$_SERVER提交的参数)时过滤 GET、POST、COOKIE、REQUSET 提交的参数时,黑客们使用的预定义字符会给转义成添加反斜杠的字符串如下面的例子
例子:
单引号(’) = (\ ‘)
双引号(”) = (\ “)
反斜杠(\) = (\ \)

2,假如这个网站有宽字节注入那么我们提交:http://127.0.0.1/unicodeSqlTest?id=%df%27
这时,假如我们现在使用的是addslashes来过滤,那么就会发生如下的转换过程
例子:
%df%27===(addslashes)===>%df%5c%27===(数据库GBK)===>運’

这里可能有一些人没看懂,我可以粗略的解释一下。
前端输入%df%27时首先经过上面addslashes函数转义变成了%df%5c%27(%5c是反斜杠\),之后在数据库查询前因为设置了GBK编码,即是在汉字编码范围内两个字节都会给重新编码为一个汉字。然后MySQL服务器就会对查询语句进行GBK编码即是%df%5c转换成了汉字”運”,而单引号就逃逸了出来,从而造成了注入漏洞。

干这样看我们可能也没能很清楚的看懂,我们可以来几个例子:

例子1:
在PHP中使用$pdo->query(‘set names gbk’);指定三个字符集(客户端、连接层、结果集)都是GBK编码。而PHP的编码等于UTF-8编码时造成的宽字节注入
例子代码:

《PHP代码审计入门之路---第二篇-宽字节注入》
《PHP代码审计入门之路---第二篇-宽字节注入》

那么如何逃过addslashes的限制呢?addslashes函数产生的效果就是,让(’)变成 (\ ‘),让单双引号变得不再是“单双引号”,只是一撇而已。一般绕过方式就是,想办法处理掉(\ ‘)前面的(\):
1.想办法给(\)前面再加一个(\),变成(\ \’),这样(\)被转义了,(’)逃出了限制
2.想办法把(\)弄没有。
我们这里的宽字节注入是利用mysql的一个特性,mysql在使用GBK编码的时候,会认为两个字符是一个汉字(前一个ascii码要大于128,才到汉字的范围)。根据这个我们在地址栏输入%df%27看看会发生什么:

《PHP代码审计入门之路---第二篇-宽字节注入》
《PHP代码审计入门之路---第二篇-宽字节注入》

我们可以看到,页面已经报错了。看到报错,说明这句sql语句出错,说明我们已经绕过了addslashes那么就可以正常的进行注入了。
我们只是在%27前面加了一个%df为什么就报错了?而且从上图中可以看到,报错的原因是多了一个单引号,而单引号前面的反斜杠已经不见了。
这就是mysql的特性,因为gbk是多字节编码,他认为两个字节代表一个汉字,所以%df和后面的\也就是%5c变成了一个汉字“運”,而(’)逃逸了出来,导致了注入。

例子2:
使用set names UTF-8指定了UTF-8字符集,并且也使用转义函数进行转义。有时候在程序运行的时候,为了避免乱码,会将一些用户提交的GBK字符使用iconv函数(或mb_convert_encoding)先转为UTF-8,然后再拼接SQL语句带入数据库。
例子代码:

《PHP代码审计入门之路---第二篇-宽字节注入》
《PHP代码审计入门之路---第二篇-宽字节注入》
《PHP代码审计入门之路---第二篇-宽字节注入》
《PHP代码审计入门之路---第二篇-宽字节注入》

转换过程:
%df%27===(addslashes)===>%df%5c%27===(iconv)===>%e5%5c%5c%27

$id =iconv(‘GBK’,’UTF-8′, $id) ;如果内容是utf8编码的,将自动转成gbk编码的. 錦的utf-8编码是0xe98ca6,它的gbk编码是0xe55c。 有的同学可能就领悟了。\的ascii码正是5c。那么,当我们的錦被iconv从utf-8转换成gbk后,变成了%e5%5c,而后面的’被addslashes变成了%5c%27,这样组合起来就是%e5%5c%5c%27,两个%5c就是\,正好把反斜杠转义了,导致’逃逸出单引号,产生注入。

从上面的介绍中可以看出,宽字节注入的关键点有两个:
(1) 需要将数据库编码与PHP编码设置为不同的两个编码那么就有可能产生宽字节注入;
(2) 设置的宽字符集可能吃掉转义符号( \)(对应的编码为0x5c,即低位中包含正常的0x5c就行了)。


推荐阅读
  • MyBatis多表查询与动态SQL使用
    本文介绍了MyBatis多表查询与动态SQL的使用方法,包括一对一查询和一对多查询。同时还介绍了动态SQL的使用,包括if标签、trim标签、where标签、set标签和foreach标签的用法。文章还提供了相关的配置信息和示例代码。 ... [详细]
  • 本文介绍了如何使用php限制数据库插入的条数并显示每次插入数据库之间的数据数目,以及避免重复提交的方法。同时还介绍了如何限制某一个数据库用户的并发连接数,以及设置数据库的连接数和连接超时时间的方法。最后提供了一些关于浏览器在线用户数和数据库连接数量比例的参考值。 ... [详细]
  • Oracle Database 10g许可授予信息及高级功能详解
    本文介绍了Oracle Database 10g许可授予信息及其中的高级功能,包括数据库优化数据包、SQL访问指导、SQL优化指导、SQL优化集和重组对象。同时提供了详细说明,指导用户在Oracle Database 10g中如何使用这些功能。 ... [详细]
  • Spring特性实现接口多类的动态调用详解
    本文详细介绍了如何使用Spring特性实现接口多类的动态调用。通过对Spring IoC容器的基础类BeanFactory和ApplicationContext的介绍,以及getBeansOfType方法的应用,解决了在实际工作中遇到的接口及多个实现类的问题。同时,文章还提到了SPI使用的不便之处,并介绍了借助ApplicationContext实现需求的方法。阅读本文,你将了解到Spring特性的实现原理和实际应用方式。 ... [详细]
  • 本文介绍了一个在线急等问题解决方法,即如何统计数据库中某个字段下的所有数据,并将结果显示在文本框里。作者提到了自己是一个菜鸟,希望能够得到帮助。作者使用的是ACCESS数据库,并且给出了一个例子,希望得到的结果是560。作者还提到自己已经尝试了使用"select sum(字段2) from 表名"的语句,得到的结果是650,但不知道如何得到560。希望能够得到解决方案。 ... [详细]
  • 基于PgpoolII的PostgreSQL集群安装与配置教程
    本文介绍了基于PgpoolII的PostgreSQL集群的安装与配置教程。Pgpool-II是一个位于PostgreSQL服务器和PostgreSQL数据库客户端之间的中间件,提供了连接池、复制、负载均衡、缓存、看门狗、限制链接等功能,可以用于搭建高可用的PostgreSQL集群。文章详细介绍了通过yum安装Pgpool-II的步骤,并提供了相关的官方参考地址。 ... [详细]
  • 推荐一个ASP的内容管理框架(ASP Nuke)的优势和适用场景
    本文推荐了一个ASP的内容管理框架ASP Nuke,并介绍了其主要功能和特点。ASP Nuke支持文章新闻管理、投票、论坛等主要内容,并可以自定义模块。最新版本为0.8,虽然目前仍处于Alpha状态,但作者表示会继续更新完善。文章还分析了使用ASP的原因,包括ASP相对较小、易于部署和较简单等优势,适用于建立门户、网站的组织和小公司等场景。 ... [详细]
  • 本文介绍了在开发Android新闻App时,搭建本地服务器的步骤。通过使用XAMPP软件,可以一键式搭建起开发环境,包括Apache、MySQL、PHP、PERL。在本地服务器上新建数据库和表,并设置相应的属性。最后,给出了创建new表的SQL语句。这个教程适合初学者参考。 ... [详细]
  • 在说Hibernate映射前,我们先来了解下对象关系映射ORM。ORM的实现思想就是将关系数据库中表的数据映射成对象,以对象的形式展现。这样开发人员就可以把对数据库的操作转化为对 ... [详细]
  • 本文介绍了使用postman进行接口测试的方法,以测试用户管理模块为例。首先需要下载并安装postman,然后创建基本的请求并填写用户名密码进行登录测试。接下来可以进行用户查询和新增的测试。在新增时,可以进行异常测试,包括用户名超长和输入特殊字符的情况。通过测试发现后台没有对参数长度和特殊字符进行检查和过滤。 ... [详细]
  • 本文详细介绍了MysqlDump和mysqldump进行全库备份的相关知识,包括备份命令的使用方法、my.cnf配置文件的设置、binlog日志的位置指定、增量恢复的方式以及适用于innodb引擎和myisam引擎的备份方法。对于需要进行数据库备份的用户来说,本文提供了一些有价值的参考内容。 ... [详细]
  • 使用Ubuntu中的Python获取浏览器历史记录原文: ... [详细]
  • r2dbc配置多数据源
    R2dbc配置多数据源问题根据官网配置r2dbc连接mysql多数据源所遇到的问题pom配置可以参考官网,不过我这样配置会报错我并没有这样配置将以下内容添加到pom.xml文件d ... [详细]
  • 本文详细介绍了如何使用MySQL来显示SQL语句的执行时间,并通过MySQL Query Profiler获取CPU和内存使用量以及系统锁和表锁的时间。同时介绍了效能分析的三种方法:瓶颈分析、工作负载分析和基于比率的分析。 ... [详细]
  • Android实战——jsoup实现网络爬虫,糗事百科项目的起步
    本文介绍了Android实战中使用jsoup实现网络爬虫的方法,以糗事百科项目为例。对于初学者来说,数据源的缺乏是做项目的最大烦恼之一。本文讲述了如何使用网络爬虫获取数据,并以糗事百科作为练手项目。同时,提到了使用jsoup需要结合前端基础知识,以及如果学过JS的话可以更轻松地使用该框架。 ... [详细]
author-avatar
宇剑小窝_911
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有