PHP中一个有趣的preg_replace函数详解


Posted in PHP onAugust 15, 2018

0x01 起因

事情的起因是下午遇到了 preg_replace 函数,我们都知道 preg_replace 函数可能会导致命令执行。现在我们来一些情况。

0x02 经过

踩坑1:

测试代码大概是这样的:

foreach ($_GET as $regex => $value) {
 preg_replace('/(' . $regex . ')/ei','strtolower("\\1")',$value);
}

测试过程中发现通过浏览器的方式传入数据的时候,会将 . + 等特殊字符转换为 _ 。

PHP中一个有趣的preg_replace函数详解

PHP中一个有趣的preg_replace函数详解

这里涉及到了php的一个特性

php自身在解析请求的时候,如果参数名字中包含空格、.、[等字符,会将他们转换成_。

<?php
$a = $_GET;
var_dump($a);
?>

PHP中一个有趣的preg_replace函数详解

经过我的fuzz,结果如下图:

PHP中一个有趣的preg_replace函数详解

踩坑2:

那我们知道 preg_replace 的 /e 修正符会将 replacement 参数当作 php 代码,并且以 eval 函数的方式执行,前提是 subject 中有 pattern 的匹配。既然是这样我们看一张图。

PHP中一个有趣的preg_replace函数详解

图中实际上通过 eval 执行的是 strtolower 函数。分别实际执行的是:

strtolower("JUST TEST");
strtolower("PHPINFO()");
strtolower("{${PHPINFO()}}");

第三个之所以可以执行代码,是因为我们通过复杂(花括号)语法的方式来让其代码执行。

踩坑3:

回到源代码中,我们再理解一下:

foreach ($_GET as $regex => $value) {
 preg_replace('/(' . $regex . ')/ei','strtolower("\\1")',$value);
}

这里的 replacement 是 strtolower(“\\1”) ,着重理解一下 \\1 。

每个这样的引用将被匹配到的第n个捕获子组捕获到的文本替换。 n可以是0-99,\0和\$0代表完整的模式匹配文本。

假设一个正则表达式是这样的:

preg_replace('/(.*)(\?|&)' . $key . '=[^&]+?(&)(.*)/i', '$1$2$4', $url . '&');

这里的 \$1\$2\$4 等同于上面的 \1\2\4 的作用,因此我们看一下是怎么选择匹配的。

$1 $2   $3 $4
'/(.*)(\?|&)' . $key . '=[^&]+?(&)(.*)/i'

0x03 解决

好了上面都已经铺垫完坑了,这里要开始解决了。

foreach ($_GET as $regex => $value) {
 preg_replace('/(' . $regex . ')/ei','strtolower("\\1")',$value);
}

我们想要让这部分代码达到代码执行的效果需要达到几个条件:

  • pattern 部分的表达式需要命中 \$value 中的数据
  • \1 中取出的数据复杂(花括号)语法的特征,来保证在双引号的包含下达到代码执行的效果
  • 由于php的特性url会将 . 、 [ 、 + 等特殊字符转换为 _ 。

我们知道这里是通过 get 方式获取到 \$regex 和 \$value 的,要想在 replacement 部分通过 \1 截取到 pattern 正则匹配命中 \$value 中的数据,并且携带 \$ 、 { 、 ( 这里就涉及到正则表达式的使用了。

这里我选择了 \S ,也就是匹配任意的非空白字符,那么最后的payload长这样

\S*()={${phpinfo()}}

PHP中一个有趣的preg_replace函数详解

PHP中一个有趣的preg_replace函数详解

0x04 后记

其实还有点小问题,我这边没有写,不过大家可以看看这个深入研究preg_replace与代码执行。

总结

以上就是这篇文章的全部内容了,希望本文的内容对大家的学习或者工作具有一定的参考学习价值,如果有疑问大家可以留言交流,谢谢大家对三水点靠木的支持。

PHP 相关文章推荐
比file_get_contents稳定的curl_get_contents分享
Jan 11 PHP
php单例模式实现(对象只被创建一次)
Dec 05 PHP
PHP中的函数-- foreach()的用法详解
Jun 24 PHP
php如何解决无法上传大于8M的文件问题
Mar 10 PHP
PHP中imagick函数的中文解释
Jan 21 PHP
PHP使用file_get_content设置头信息的方法
Feb 14 PHP
php验证身份证号码正确性的函数
Jul 20 PHP
php基于单例模式封装mysql类完整实例
Oct 18 PHP
php正则修正符用法实例详解
Dec 29 PHP
php实现36进制与10进制转换功能示例
Jan 10 PHP
浅谈Yii乐观锁的使用及原理
Jul 25 PHP
YII框架关联查询操作示例
Apr 29 PHP
PHP使用curl_multi_select解决curl_multi网页假死问题的方法
Aug 15 #PHP
php+croppic.js实现剪切上传图片功能
Aug 14 #PHP
PHP设计模式之委托模式定义与用法简单示例
Aug 13 #PHP
PHP设计模式之建造者模式定义与用法简单示例
Aug 13 #PHP
PHP设计模式之装饰器模式定义与用法简单示例
Aug 13 #PHP
PHP实现的ID混淆算法类与用法示例
Aug 10 #PHP
PHP+ajax实现二级联动菜单功能示例
Aug 10 #PHP
You might like
编写Smarty插件在模板中直接加载数据的详细介绍
2013/06/26 PHP
file_get_contents(&quot;php://input&quot;, &quot;r&quot;)实例介绍
2013/07/01 PHP
php简单定时执行任务的实现方法
2015/02/23 PHP
js 判断checkbox是否选中的实现代码
2010/11/23 Javascript
jquery判断浏览器类型的代码
2012/11/05 Javascript
Jquery中的层次选择器与find()的区别示例介绍
2014/02/20 Javascript
js操作输入框提示信息且响应鼠标事件
2014/03/25 Javascript
模拟一个类似百度google的模糊搜索下拉列表
2014/04/15 Javascript
JQuery 给元素绑定click事件多次执行的解决方法
2014/09/09 Javascript
Angularjs CURD 详解及实例代码
2016/09/14 Javascript
jQuery快速高效制作网页交互特效
2017/02/24 Javascript
js字符限制(字符截取) 一个中文汉字算两个字符
2017/09/12 Javascript
微信小程序异步处理详解
2017/11/10 Javascript
react-redux中connect的装饰器用法@connect详解
2018/01/13 Javascript
Less 安装及基本用法
2018/05/05 Javascript
详解在vue-cli项目下简单使用mockjs模拟数据
2018/10/19 Javascript
JS实现网页烟花动画效果
2020/03/10 Javascript
vue keep-alive的简单总结
2021/01/25 Vue.js
[01:50]2014DOTA2西雅图邀请赛 专访欢乐周宝龙
2014/07/08 DOTA
Python中endswith()函数的基本使用
2015/04/07 Python
python 读写txt文件 json文件的实现方法
2016/10/22 Python
Python爬虫:通过关键字爬取百度图片
2017/02/17 Python
利用matplotlib+numpy绘制多种绘图的方法实例
2017/05/03 Python
对Tensorflow中的变量初始化函数详解
2018/07/27 Python
python实现最小二乘法线性拟合
2019/07/19 Python
Python使用APScheduler实现定时任务过程解析
2019/09/11 Python
python opencv实现图像配准与比较
2021/02/09 Python
DeinDesign德国:设计自己的手机壳
2019/12/14 全球购物
英国著名药妆店:Superdrug
2021/02/13 全球购物
日化店促销方案
2014/03/26 职场文书
中药学专业求职信
2014/05/31 职场文书
商场促销活动策划方案
2014/08/18 职场文书
活动总结格式
2014/08/30 职场文书
2014年共青团工作总结
2014/12/10 职场文书
老公出轨后的保证书
2015/05/08 职场文书
解决ObjectMapper.convertValue() 遇到的一些问题
2021/06/30 Java/Android