PHP中一个有趣的preg_replace函数详解


Posted in PHP onAugust 15, 2018

0x01 起因

事情的起因是下午遇到了 preg_replace 函数,我们都知道 preg_replace 函数可能会导致命令执行。现在我们来一些情况。

0x02 经过

踩坑1:

测试代码大概是这样的:

foreach ($_GET as $regex => $value) {
 preg_replace('/(' . $regex . ')/ei','strtolower("\\1")',$value);
}

测试过程中发现通过浏览器的方式传入数据的时候,会将 . + 等特殊字符转换为 _ 。

PHP中一个有趣的preg_replace函数详解

PHP中一个有趣的preg_replace函数详解

这里涉及到了php的一个特性

php自身在解析请求的时候,如果参数名字中包含空格、.、[等字符,会将他们转换成_。

<?php
$a = $_GET;
var_dump($a);
?>

PHP中一个有趣的preg_replace函数详解

经过我的fuzz,结果如下图:

PHP中一个有趣的preg_replace函数详解

踩坑2:

那我们知道 preg_replace 的 /e 修正符会将 replacement 参数当作 php 代码,并且以 eval 函数的方式执行,前提是 subject 中有 pattern 的匹配。既然是这样我们看一张图。

PHP中一个有趣的preg_replace函数详解

图中实际上通过 eval 执行的是 strtolower 函数。分别实际执行的是:

strtolower("JUST TEST");
strtolower("PHPINFO()");
strtolower("{${PHPINFO()}}");

第三个之所以可以执行代码,是因为我们通过复杂(花括号)语法的方式来让其代码执行。

踩坑3:

回到源代码中,我们再理解一下:

foreach ($_GET as $regex => $value) {
 preg_replace('/(' . $regex . ')/ei','strtolower("\\1")',$value);
}

这里的 replacement 是 strtolower(“\\1”) ,着重理解一下 \\1 。

每个这样的引用将被匹配到的第n个捕获子组捕获到的文本替换。 n可以是0-99,\0和\$0代表完整的模式匹配文本。

假设一个正则表达式是这样的:

preg_replace('/(.*)(\?|&)' . $key . '=[^&]+?(&)(.*)/i', '$1$2$4', $url . '&');

这里的 \$1\$2\$4 等同于上面的 \1\2\4 的作用,因此我们看一下是怎么选择匹配的。

$1 $2   $3 $4
'/(.*)(\?|&)' . $key . '=[^&]+?(&)(.*)/i'

0x03 解决

好了上面都已经铺垫完坑了,这里要开始解决了。

foreach ($_GET as $regex => $value) {
 preg_replace('/(' . $regex . ')/ei','strtolower("\\1")',$value);
}

我们想要让这部分代码达到代码执行的效果需要达到几个条件:

  • pattern 部分的表达式需要命中 \$value 中的数据
  • \1 中取出的数据复杂(花括号)语法的特征,来保证在双引号的包含下达到代码执行的效果
  • 由于php的特性url会将 . 、 [ 、 + 等特殊字符转换为 _ 。

我们知道这里是通过 get 方式获取到 \$regex 和 \$value 的,要想在 replacement 部分通过 \1 截取到 pattern 正则匹配命中 \$value 中的数据,并且携带 \$ 、 { 、 ( 这里就涉及到正则表达式的使用了。

这里我选择了 \S ,也就是匹配任意的非空白字符,那么最后的payload长这样

\S*()={${phpinfo()}}

PHP中一个有趣的preg_replace函数详解

PHP中一个有趣的preg_replace函数详解

0x04 后记

其实还有点小问题,我这边没有写,不过大家可以看看这个深入研究preg_replace与代码执行。

总结

以上就是这篇文章的全部内容了,希望本文的内容对大家的学习或者工作具有一定的参考学习价值,如果有疑问大家可以留言交流,谢谢大家对三水点靠木的支持。

PHP 相关文章推荐
PHP中替换换行符的几种方法小结
Oct 15 PHP
php中文验证码实现示例分享
Jan 12 PHP
php使用mkdir创建多级目录入门例子
May 10 PHP
PHP 面向对象程序设计(oop)学习笔记 (二) - 静态变量的属性和方法及延迟绑定
Jun 12 PHP
php使用指定编码导出mysql数据到csv文件的方法
Mar 31 PHP
PHP图像处理类库MagickWand用法实例分析
May 21 PHP
php实现随机显示图片方法汇总
May 21 PHP
前端必学之PHP语法基础
Jan 01 PHP
解析WordPress中的post_class与get_post_class函数
Jan 04 PHP
PHP弱类型的安全问题详细总结
Sep 25 PHP
php使用 readfile() 函数设置文件大小大小的方法
Aug 11 PHP
PHP程序员必须知道的两种日志实例分析
May 14 PHP
PHP使用curl_multi_select解决curl_multi网页假死问题的方法
Aug 15 #PHP
php+croppic.js实现剪切上传图片功能
Aug 14 #PHP
PHP设计模式之委托模式定义与用法简单示例
Aug 13 #PHP
PHP设计模式之建造者模式定义与用法简单示例
Aug 13 #PHP
PHP设计模式之装饰器模式定义与用法简单示例
Aug 13 #PHP
PHP实现的ID混淆算法类与用法示例
Aug 10 #PHP
PHP+ajax实现二级联动菜单功能示例
Aug 10 #PHP
You might like
PHP 配置open_basedir 让各虚拟站点独立运行
2009/11/12 PHP
php摘要生成函数(无乱码)
2012/02/04 PHP
PHP利用str_replace防注入的方法
2013/11/10 PHP
Yii2.0表关联查询实例分析
2016/07/18 PHP
中高级PHP程序员应该掌握哪些技术?
2016/09/23 PHP
php生成短网址/短链接原理和用法实例分析
2020/05/29 PHP
JS 建立对象的方法
2007/04/21 Javascript
Google排名中的10个最著名的 JavaScript库
2010/04/27 Javascript
Jquery 动态循环输出表格具体方法
2013/11/23 Javascript
20条学习javascript的编程规范的建议
2014/11/28 Javascript
JavaScript操作cookie类实例
2015/03/31 Javascript
jQuery.Callbacks()回调函数队列用法详解
2016/06/14 Javascript
JS实现输入框提示文字点击时消失效果
2016/07/19 Javascript
jQuery开源组件BootstrapValidator使用详解
2017/06/29 jQuery
Vue.js 踩坑记之双向绑定
2018/05/03 Javascript
使用xampp将angular项目运行在web服务器的教程
2019/09/16 Javascript
详解element上传组件before-remove钩子问题解决
2020/04/08 Javascript
微信小程序picker组件两列关联使用方式
2020/10/27 Javascript
[03:36]2015国际邀请赛第二日现场精彩集锦
2015/08/06 DOTA
python with (as)语句实例详解
2020/02/04 Python
解决pycharm导入本地py文件时,模块下方出现红色波浪线的问题
2020/06/01 Python
给Django Admin添加验证码和多次登录尝试限制的实现
2020/07/26 Python
python 元组和列表的区别
2020/12/30 Python
中国跨境海淘网站:考拉海购
2016/08/01 全球购物
英国男女奢华内衣和泳装购物网站:Figleaves
2017/01/28 全球购物
乌克兰香水和化妆品网站:Notino.ua
2018/03/26 全球购物
全球最大的生存食品、水和装备专用在线市场:BePrepared.com
2020/01/02 全球购物
建筑文秘专业个人求职信范文
2013/12/28 职场文书
酒店前厅员工辞职信
2014/01/08 职场文书
医学生求职自荐书
2014/06/12 职场文书
大学生安全责任书
2014/07/25 职场文书
2014年乡镇妇联工作总结
2014/12/02 职场文书
机关单位保密工作责任书
2015/05/11 职场文书
Python答题卡识别并给出分数的实现代码
2021/06/22 Python
pycharm安装深度学习pytorch的d2l包失败问题解决
2022/03/25 Python
如何通过一篇文章了解Python中的生成器
2022/04/02 Python