PHP中一个有趣的preg_replace函数详解


Posted in PHP onAugust 15, 2018

0x01 起因

事情的起因是下午遇到了 preg_replace 函数,我们都知道 preg_replace 函数可能会导致命令执行。现在我们来一些情况。

0x02 经过

踩坑1:

测试代码大概是这样的:

foreach ($_GET as $regex => $value) {
 preg_replace('/(' . $regex . ')/ei','strtolower("\\1")',$value);
}

测试过程中发现通过浏览器的方式传入数据的时候,会将 . + 等特殊字符转换为 _ 。

PHP中一个有趣的preg_replace函数详解

PHP中一个有趣的preg_replace函数详解

这里涉及到了php的一个特性

php自身在解析请求的时候,如果参数名字中包含空格、.、[等字符,会将他们转换成_。

<?php
$a = $_GET;
var_dump($a);
?>

PHP中一个有趣的preg_replace函数详解

经过我的fuzz,结果如下图:

PHP中一个有趣的preg_replace函数详解

踩坑2:

那我们知道 preg_replace 的 /e 修正符会将 replacement 参数当作 php 代码,并且以 eval 函数的方式执行,前提是 subject 中有 pattern 的匹配。既然是这样我们看一张图。

PHP中一个有趣的preg_replace函数详解

图中实际上通过 eval 执行的是 strtolower 函数。分别实际执行的是:

strtolower("JUST TEST");
strtolower("PHPINFO()");
strtolower("{${PHPINFO()}}");

第三个之所以可以执行代码,是因为我们通过复杂(花括号)语法的方式来让其代码执行。

踩坑3:

回到源代码中,我们再理解一下:

foreach ($_GET as $regex => $value) {
 preg_replace('/(' . $regex . ')/ei','strtolower("\\1")',$value);
}

这里的 replacement 是 strtolower(“\\1”) ,着重理解一下 \\1 。

每个这样的引用将被匹配到的第n个捕获子组捕获到的文本替换。 n可以是0-99,\0和\$0代表完整的模式匹配文本。

假设一个正则表达式是这样的:

preg_replace('/(.*)(\?|&)' . $key . '=[^&]+?(&)(.*)/i', '$1$2$4', $url . '&');

这里的 \$1\$2\$4 等同于上面的 \1\2\4 的作用,因此我们看一下是怎么选择匹配的。

$1 $2   $3 $4
'/(.*)(\?|&)' . $key . '=[^&]+?(&)(.*)/i'

0x03 解决

好了上面都已经铺垫完坑了,这里要开始解决了。

foreach ($_GET as $regex => $value) {
 preg_replace('/(' . $regex . ')/ei','strtolower("\\1")',$value);
}

我们想要让这部分代码达到代码执行的效果需要达到几个条件:

  • pattern 部分的表达式需要命中 \$value 中的数据
  • \1 中取出的数据复杂(花括号)语法的特征,来保证在双引号的包含下达到代码执行的效果
  • 由于php的特性url会将 . 、 [ 、 + 等特殊字符转换为 _ 。

我们知道这里是通过 get 方式获取到 \$regex 和 \$value 的,要想在 replacement 部分通过 \1 截取到 pattern 正则匹配命中 \$value 中的数据,并且携带 \$ 、 { 、 ( 这里就涉及到正则表达式的使用了。

这里我选择了 \S ,也就是匹配任意的非空白字符,那么最后的payload长这样

\S*()={${phpinfo()}}

PHP中一个有趣的preg_replace函数详解

PHP中一个有趣的preg_replace函数详解

0x04 后记

其实还有点小问题,我这边没有写,不过大家可以看看这个深入研究preg_replace与代码执行。

总结

以上就是这篇文章的全部内容了,希望本文的内容对大家的学习或者工作具有一定的参考学习价值,如果有疑问大家可以留言交流,谢谢大家对三水点靠木的支持。

PHP 相关文章推荐
PHP 内存缓存加速功能memcached安装与用法
Sep 03 PHP
php数组函数序列之krsort()- 对数组的元素键名进行降序排序,保持索引关系
Nov 02 PHP
图解找出PHP配置文件php.ini的路径的方法
Aug 20 PHP
php中ftp_chdir与ftp_cdup函数用法
Nov 18 PHP
php静态文件返回304技巧分享
Jan 06 PHP
总结对比php中的多种序列化
Aug 28 PHP
PHP面向对象继承用法详解(优化与减少代码重复)
Dec 02 PHP
微信公众号OAuth2.0网页授权问题浅析
Jan 21 PHP
thinkPHP显示不出验证码的原因与解决方法分析
May 20 PHP
PHP中模糊查询并关联三个select框
Jun 19 PHP
Laravel Intervention/image图片处理扩展包的安装、使用与可能遇到的坑详解
Nov 14 PHP
解决PHPstudy Apache无法启动的问题【亲测有效】
Oct 30 PHP
PHP使用curl_multi_select解决curl_multi网页假死问题的方法
Aug 15 #PHP
php+croppic.js实现剪切上传图片功能
Aug 14 #PHP
PHP设计模式之委托模式定义与用法简单示例
Aug 13 #PHP
PHP设计模式之建造者模式定义与用法简单示例
Aug 13 #PHP
PHP设计模式之装饰器模式定义与用法简单示例
Aug 13 #PHP
PHP实现的ID混淆算法类与用法示例
Aug 10 #PHP
PHP+ajax实现二级联动菜单功能示例
Aug 10 #PHP
You might like
MySQL数据库转移,access,sql server 转 MySQL 的图文教程
2007/09/02 PHP
浅析PHP echo 和 print 语句
2020/06/30 PHP
javascript编程起步(第四课)
2007/01/10 Javascript
网页开发中的容易忽略的问题 javascript HTML中的table
2009/04/15 Javascript
jQuery循环滚动新闻列表示例代码
2014/06/17 Javascript
Node.js中使用计时器定时执行函数详解
2014/08/15 Javascript
JS JQUERY实现滚动条自动滚到底的方法
2015/01/09 Javascript
Bootstrap基本组件学习笔记之导航(10)
2016/12/07 Javascript
微信小程序之MaterialDesign--input组件详解
2017/02/15 Javascript
Ajax和Comet技术总结
2017/02/19 Javascript
基于react组件之间的参数传递(详解)
2017/09/05 Javascript
微信小程序textarea层级过高的解决方法
2019/03/04 Javascript
vue柱状进度条图像的完美实现方案
2019/08/26 Javascript
使用layui定义一个模块并使用的例子
2019/09/14 Javascript
在vue中使用jsx语法的使用方法
2019/09/30 Javascript
Python卸载模块的方法汇总
2016/06/07 Python
django框架如何集成celery进行开发
2017/05/24 Python
Python数据结构之顺序表的实现代码示例
2017/11/15 Python
python自动化报告的输出用例详解
2018/05/30 Python
python使用requests模块实现爬取电影天堂最新电影信息
2019/04/03 Python
python Django 创建应用过程图示详解
2019/07/29 Python
详解Selenium-webdriver绕开反爬虫机制的4种方法
2020/10/28 Python
Html5与App的通讯方式详解
2019/10/24 HTML / CSS
blueseventy官网:铁人三项和比赛泳衣
2021/02/06 全球购物
万豪国际住宅与别墅集团:Homes & Villas by Marriott International
2020/10/08 全球购物
西部世纪面试题
2014/12/05 面试题
大学生个人推荐信范文
2013/11/25 职场文书
求职简历中个人的自我评价
2013/12/01 职场文书
公证委托书模板
2014/04/03 职场文书
租赁协议书范本
2014/04/22 职场文书
幼儿园安全责任书范本
2014/07/24 职场文书
机票销售员态度不好检讨书
2014/09/27 职场文书
工作失误检讨书
2015/01/26 职场文书
幼儿教师继续教育培训心得体会
2016/01/19 职场文书
2016年全国爱牙日宣传活动总结
2016/04/05 职场文书
会议承办单位欢迎词
2019/07/09 职场文书