實驗吧-你真的會php嗎

你真的會php嗎

原題鏈接

http://ctf5.shiyanbar.com/web/PHP/index.php

分析

burp抓包看到響應(yīng)頭中有一個hint。
hint: 6c525af4059b4fe7d8c33a.txt

得到源碼

<?php


$info = ""; 
$req = [];
$flag="xxxxxxxxxx";

ini_set("display_error", false); 
error_reporting(0); 


if(!isset($_POST['number'])){
   header("hint:6c525af4059b4fe7d8c33a.txt");

   die("have a fun!!"); 
}

foreach([$_POST] as $global_var) { 
    foreach($global_var as $key => $value) { 
        $value = trim($value);  #去除空白字符串
        is_string($value) && $req[$key] = addslashes($value); #如果value是字符串,將特殊字符加上反斜杠,轉(zhuǎn)義
    } 
} 

// 判斷是否是水仙花數(shù)(回文數(shù))
function is_palindrome_number($number) { 
    $number = strval($number); 
    $i = 0; 
    $j = strlen($number) - 1; 
    while($i < $j) { 
        if($number[$i] !== $number[$j]) { 
            return false; 
        } 
        $i++; 
        $j--; 
    } 
    return true; 
} 


if(is_numeric($_REQUEST['number'])){
    
   $info="sorry, you cann't input a number!";

}elseif($req['number']!=strval(intval($req['number']))){
      
     $info = "number must be equal to it's integer!! ";  

}else{

     $value1 = intval($req["number"]);
     $value2 = intval(strrev($req["number"]));  

     if($value1!=$value2){
          $info="no, this is not a palindrome number!";
     }else{
          
          if(is_palindrome_number($req["number"])){
              $info = "nice! {$value1} is a palindrome number!"; 
          }else{
             $info=$flag;
          }
     }

}

echo $info;

代碼不算難懂,邏輯上判斷一個POST的數(shù)要滿足下面四個條件:

  1. number要是字符串,而不是數(shù)字
  2. number變換為整型再變換成字符串要和原來number相等
  3. number不能是一個水仙花數(shù)
  4. number反轉(zhuǎn)要和原來相等

條件1和2矛盾,3和4矛盾。

下面有兩種辦法解決:

  1. number=0e00%00或者number=0e00%20
    %00表示空字符,%20表示空格,這樣滿足了字符串,相等。
    由于0是反轉(zhuǎn)還是0,3,4也滿足。
  2. 利用函數(shù)溢出的方法
    number=2147483647%00
    從這一個題目里面學(xué)到一個新點
    那就是Intval最大的值取決于操作系統(tǒng)。
    32位系統(tǒng)最大帶符號的 integer 范圍是 -2147483648 到 2147483647。舉例,在這樣的系統(tǒng)上,intval('1000000000000') 會返回 2147483647。
    所以在第三個條件的時候翻轉(zhuǎn)變成7463847412再變成整形也是2147483647,繞過第三個條件,第四個條件也就一起繞過了。

flag

第二遍復(fù)現(xiàn)時,環(huán)境掛了。。。在自己電腦上弄得環(huán)境,測試發(fā)現(xiàn)payload是正確的。

知識點

代碼審計,intval(),溢出

參考鏈接

https://0verwatch.top/2018/03/18/phpcheck2/

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時請結(jié)合常識與多方信息審慎甄別。
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務(wù)。

相關(guān)閱讀更多精彩內(nèi)容

  • 第2章 基本語法 2.1 概述 基本句法和變量 語句 JavaScript程序的執(zhí)行單位為行(line),也就是一...
    悟名先生閱讀 4,584評論 0 13
  • 題目地址:http://ctf5.shiyanbar.com/web/PHP/index.php 進去就看到簡單的...
    Aluvion閱讀 504評論 0 0
  • “通往財富自由之路”很重要的一部分內(nèi)容就是教授如何投資自己,投資自己最關(guān)鍵的就是成長率,如何獲得成長率? ...
    戒得草堂閱讀 201評論 0 0
  • 9月5號到9月8號我參加了公司舉辦的業(yè)務(wù)經(jīng)理學(xué)習(xí),這是晉升為業(yè)務(wù)經(jīng)理首次參加的公司舉辦的學(xué)習(xí)活動。 歷時三天四夜,...
    鄭珍容閱讀 972評論 0 0
  • 網(wǎng)站: http://codecloud.net/regular-3519.html 截取文字 NSString ...
    小小東閱讀 228評論 0 2

友情鏈接更多精彩內(nèi)容