PHP中一个有趣的preg_replace函数详解


Posted in PHP onAugust 15, 2018

0x01 起因

事情的起因是下午遇到了 preg_replace 函数,我们都知道 preg_replace 函数可能会导致命令执行。现在我们来一些情况。

0x02 经过

踩坑1:

测试代码大概是这样的:

foreach ($_GET as $regex => $value) {
 preg_replace('/(' . $regex . ')/ei','strtolower("\\1")',$value);
}

测试过程中发现通过浏览器的方式传入数据的时候,会将 . + 等特殊字符转换为 _ 。

PHP中一个有趣的preg_replace函数详解

PHP中一个有趣的preg_replace函数详解

这里涉及到了php的一个特性

php自身在解析请求的时候,如果参数名字中包含空格、.、[等字符,会将他们转换成_。

<?php
$a = $_GET;
var_dump($a);
?>

PHP中一个有趣的preg_replace函数详解

经过我的fuzz,结果如下图:

PHP中一个有趣的preg_replace函数详解

踩坑2:

那我们知道 preg_replace 的 /e 修正符会将 replacement 参数当作 php 代码,并且以 eval 函数的方式执行,前提是 subject 中有 pattern 的匹配。既然是这样我们看一张图。

PHP中一个有趣的preg_replace函数详解

图中实际上通过 eval 执行的是 strtolower 函数。分别实际执行的是:

strtolower("JUST TEST");
strtolower("PHPINFO()");
strtolower("{${PHPINFO()}}");

第三个之所以可以执行代码,是因为我们通过复杂(花括号)语法的方式来让其代码执行。

踩坑3:

回到源代码中,我们再理解一下:

foreach ($_GET as $regex => $value) {
 preg_replace('/(' . $regex . ')/ei','strtolower("\\1")',$value);
}

这里的 replacement 是 strtolower(“\\1”) ,着重理解一下 \\1 。

每个这样的引用将被匹配到的第n个捕获子组捕获到的文本替换。 n可以是0-99,\0和\$0代表完整的模式匹配文本。

假设一个正则表达式是这样的:

preg_replace('/(.*)(\?|&)' . $key . '=[^&]+?(&)(.*)/i', '$1$2$4', $url . '&');

这里的 \$1\$2\$4 等同于上面的 \1\2\4 的作用,因此我们看一下是怎么选择匹配的。

$1 $2   $3 $4
'/(.*)(\?|&)' . $key . '=[^&]+?(&)(.*)/i'

0x03 解决

好了上面都已经铺垫完坑了,这里要开始解决了。

foreach ($_GET as $regex => $value) {
 preg_replace('/(' . $regex . ')/ei','strtolower("\\1")',$value);
}

我们想要让这部分代码达到代码执行的效果需要达到几个条件:

  • pattern 部分的表达式需要命中 \$value 中的数据
  • \1 中取出的数据复杂(花括号)语法的特征,来保证在双引号的包含下达到代码执行的效果
  • 由于php的特性url会将 . 、 [ 、 + 等特殊字符转换为 _ 。

我们知道这里是通过 get 方式获取到 \$regex 和 \$value 的,要想在 replacement 部分通过 \1 截取到 pattern 正则匹配命中 \$value 中的数据,并且携带 \$ 、 { 、 ( 这里就涉及到正则表达式的使用了。

这里我选择了 \S ,也就是匹配任意的非空白字符,那么最后的payload长这样

\S*()={${phpinfo()}}

PHP中一个有趣的preg_replace函数详解

PHP中一个有趣的preg_replace函数详解

0x04 后记

其实还有点小问题,我这边没有写,不过大家可以看看这个深入研究preg_replace与代码执行。

总结

以上就是这篇文章的全部内容了,希望本文的内容对大家的学习或者工作具有一定的参考学习价值,如果有疑问大家可以留言交流,谢谢大家对三水点靠木的支持。

PHP 相关文章推荐
php笔记之:有规律大文件的读取与写入的分析
Apr 26 PHP
解析php防止form重复提交的方法
Jul 01 PHP
thinkphp中memcache的用法实例
Nov 29 PHP
php curl登陆qq后获取用户信息时证书错误
Feb 03 PHP
ThinkPHP、ZF2、Yaf、Laravel框架路由大比拼
Mar 25 PHP
PHP图像处理类库MagickWand用法实例分析
May 21 PHP
基于ThinkPHP+uploadify+upload+PHPExcel 无刷新导入数据
Sep 23 PHP
学习php设计模式 php实现原型模式(prototype)
Dec 07 PHP
深入理解PHP类的自动载入机制
Sep 16 PHP
TP5(thinkPHP框架)实现后台清除缓存功能示例
May 29 PHP
Yii框架的redis命令使用方法简单示例
Oct 15 PHP
php的单例模式及应用场景详解
Feb 27 PHP
PHP使用curl_multi_select解决curl_multi网页假死问题的方法
Aug 15 #PHP
php+croppic.js实现剪切上传图片功能
Aug 14 #PHP
PHP设计模式之委托模式定义与用法简单示例
Aug 13 #PHP
PHP设计模式之建造者模式定义与用法简单示例
Aug 13 #PHP
PHP设计模式之装饰器模式定义与用法简单示例
Aug 13 #PHP
PHP实现的ID混淆算法类与用法示例
Aug 10 #PHP
PHP+ajax实现二级联动菜单功能示例
Aug 10 #PHP
You might like
十天学会php之第二天
2006/10/09 PHP
PHP 表单提交给自己
2008/07/24 PHP
PHP逐行输出(ob_flush与flush的组合)
2012/02/04 PHP
php内核解析:PHP中的哈希表
2014/01/30 PHP
thinkPHP利用ajax异步上传图片并显示、删除的示例
2018/09/26 PHP
javascript 实用的文字链提示框效果
2010/06/30 Javascript
用JS判断IE版本的代码 超管用!
2011/08/09 Javascript
Javascript 检测键盘按键信息及键码值对应介绍
2013/01/03 Javascript
JS实现div内部的文字或图片自动循环滚动代码
2013/04/19 Javascript
window.onload使用指南
2015/09/13 Javascript
JS实现仿新浪黄色经典滑动门效果代码
2015/09/27 Javascript
Jquery和BigFileUpload实现大文件上传及进度条显示
2016/06/27 Javascript
js实现简单的计算器功能
2017/01/16 Javascript
基于express中路由规则及获取请求参数的方法
2018/03/12 Javascript
详解vuex结合localstorage动态监听storage的变化
2018/05/03 Javascript
微信小程序如何使用globalData的方法
2019/06/06 Javascript
基于Vue实现平滑过渡的拖拽排序功能
2019/06/12 Javascript
layui table复选框禁止某几条勾选的实例
2019/09/20 Javascript
javascript实现倒计时关闭广告
2021/02/09 Javascript
Python编程中对文件和存储器的读写示例
2016/01/25 Python
Python3.4解释器用法简单示例
2019/03/22 Python
Python中psutil的介绍与用法
2019/05/02 Python
详细介绍pandas的DataFrame的append方法使用
2019/07/31 Python
Django实现文件上传和下载功能
2019/10/06 Python
利用matplotlib为图片上添加触发事件进行交互
2020/04/23 Python
Python爬虫之Selenium下拉框处理的实现
2020/12/04 Python
pycharm进入时每次都是insert模式的解决方式
2021/02/05 Python
css3的transition属性详解
2014/12/15 HTML / CSS
艺术设计专业个人求职信范文
2013/12/11 职场文书
同学聚会老师邀请函
2014/01/28 职场文书
物流管理专业毕业生自荐信
2014/03/04 职场文书
金融学专业大学生职业生涯规划
2014/03/07 职场文书
歌咏比赛口号大全
2015/12/25 职场文书
六年级数学教学反思
2016/02/16 职场文书
2016年机关单位节能宣传周活动总结
2016/04/05 职场文书
创业计划书之餐饮
2019/09/02 职场文书