前言
阅读了一下其它师傅写的腾讯WAF挑战赛回忆录,感觉他把PHP获取$_POST特性总结的很好, 并且从PHP底层的角度去看PHP特性来绕过。之前有看过其它师傅审计nginx源码来绕waf,但这类审计底层源码绕过对我来说痛点就是代码量巨大乃至无从下手。 之前绕waf更多的是改数据包看能否解析盲测出来的,所以借此机会复现总结一下思路,以及学习如何从底层看特性,方便以后对绕waf思路进行扩展。
搭建环境
本文绕过主要针对于用multipart/form-data伪造为文件上传数据,用来绕过对文件上传内容检测不严格的waf。
利用的原理主要是PHP对Content-Type没有做校验,并且处理表单文件时类似.NET中常用的context.Request.Files处理文件的形式 (它在匹配文件名时只匹配Content-Disposition:后的filename=xxx,而PHP中也只是校验filename=的字段。 当然,这种特性经常用于文件上传时候的waf检测后缀名绕过,这里不做细讲)。
所以,只需要判断PHP是否将multipart/form-data请求包解析为POST传参即可。 这里简单输出PHP获取的$_POST和$_FILES判断。
data:image/s3,"s3://crabby-images/ca053/ca053cc3b3a1e85389c64596ba192d9c1241c900" alt=""
0x00截断filename使PHP不解析为文件
若PHP匹配为表单上传的情况,则$_FILES输出文件信息。
data:image/s3,"s3://crabby-images/ccc91/ccc91e56b12bde8bffeabd293bab9b79a2968c22" alt=""
1. 这里将filename前hex改为00后,截断filename导致PHP不把该请求包解析为表单上传。
data:image/s3,"s3://crabby-images/6d4ab/6d4ab50be1e4334079413f79b192b29e5a1a4aab" alt=""
2. 双写Content-Disposition,PHP解析第一行的a为POST参数。一些waf为了防止文件上传的绕过,会取第二行进行检测。
data:image/s3,"s3://crabby-images/b3b62/b3b62f666342cae022a7c923d059cbb59761d2b2" alt=""
3. 再构造一个假的上传格式内容,这里原作者是把图中圈出来这两行去掉,但我测试后发现--a前一行只要不只是\r\n换行都可以实现一样的效果, 所以这里也可以用来填充脏数据或者假的格式内容。
data:image/s3,"s3://crabby-images/40b19/40b197bd2d8f51fec41d5d853bb287e816d4df0e" alt=""
4. 两个boundary,这里需要注意图中圈出的这个boundary=a,必须要把它写在第一个,后面写什么内容都可以。
data:image/s3,"s3://crabby-images/ebb1a/ebb1a210296126998e906d5af544044813269057" alt=""
5. 这里写两个Content-Type也是一样的,需要注意的问题跟上面的一样。
data:image/s3,"s3://crabby-images/bc03c/bc03c7073359aed601146c7ee5442811cd3ab563" alt=""
6. boundary为空格的情况。
data:image/s3,"s3://crabby-images/3aa86/3aa86327a649c7dcc983a608636ba12695461fde" alt=""
7. boundary为空的情况。
data:image/s3,"s3://crabby-images/f34c6/f34c6c7a5619576fe97106ff869f7cb9163959db" alt=""
8. boundary含有逗号的情况,因为boundary会被逗号截断,所以这里另外两个用红线标出的地方需要和逗号前的字符一样。
data:image/s3,"s3://crabby-images/13686/1368657f693fb75c3656332cf899e35d80af35fe" alt=""
当然了,实战中一般会传多个参数,我们只需要再写一个参数就可以了。
data:image/s3,"s3://crabby-images/cf316/cf316d60e40bddd725d37eef46a409c26891c4b7" alt=""
进阶截断绕过
同样的,在第一行Content-Disposition:中的:字符前任意位置加\t或者hex中的00与20都有同样的效果, 并且在这个时候,第二行才是我们的参数。在filename字段前加这三种字符中的一种也可以。
data:image/s3,"s3://crabby-images/ff21f/ff21f95a67c98acfe1d1b9910862a041d18fe362" alt=""
在name字段后(即post的参数名)插入\0也是可以的。
data:image/s3,"s3://crabby-images/fee20/fee204553d71779ef1ac250e994d41fbceb15710" alt=""
在boundary字符前后可以添加任意字符来绕过waf的匹配。
data:image/s3,"s3://crabby-images/36312/36312d75c65423a16e27870f1f07e43f69fa9bb3" alt=""
原作者还演示了一种比较骚的姿势,直接以boundary=b为分界名。
data:image/s3,"s3://crabby-images/64fae/64fae6432a33426bd183a8b445cc9dedc37ea25c" alt=""
在第一个filename中利用单引号和双引号来绕过。
data:image/s3,"s3://crabby-images/30dc9/30dc949ff588131c37934f5e9b601d4f19e62905" alt=""
进阶伪造multipart
这种绕过比较特殊,保留了Content-Type: application/x-www-form-urlencoded来伪造成multipart, 所以自带urldecode的效果。
data:image/s3,"s3://crabby-images/248a8/248a8abacefd26e8ed640077f1062a1e6e4572ad" alt=""
从PHP源码角度构造skip_upload
首先到官网上下载源码。
https://www.php.net/distributions/php-7.4.2.tar.xz
跟进到图中的源码,这里skip_upload参数为1时即不当作文件上传,可以看到如果要skip_upload为1,需要让c<0。 这里的c类似于计数器,所以我们找自减的地方即可。由*tmp == ']'可得知,当name中有不匹配的]即可令skip_upload为1。
data:image/s3,"s3://crabby-images/5ae4d/5ae4d28f4449712d56b0d21333281997aea40705" alt=""
在name中加入]即可不被PHP解析为上传文件
data:image/s3,"s3://crabby-images/0981c/0981c9bdbfc62a2a37d81c1095b1c341eaa73930" alt=""
还有另外一种让skip_upload为1的方法,看到图中代码段。当upload_cnt <= 0时,即可让skip_upload为1。
data:image/s3,"s3://crabby-images/de119/de119674af84b99ee7a05126534761e5ef8a2fb9" alt=""
查找这个参数可以看到php7.4.2中这个参数是从php.ini中获取的。
data:image/s3,"s3://crabby-images/b256f/b256f489a09c2a2c38dac4e048161607ec1dae43" alt=""
可以看到php.ini中默认为20,即我们上传超过20个后就会出错并且skip_upload赋值为1。
data:image/s3,"s3://crabby-images/e85b9/e85b9c343b5d491a3c5b0c0c364c8a7ea2edd55b" alt=""
从源码也可以看出这里也是循环读取做自减操作,不过需要注意的是blen > 0才能进入这个if条件。
data:image/s3,"s3://crabby-images/3aafd/3aafd259fe9fb515bf4e513e26388a21d3249a35" alt=""
但在复现的时候发现一个问题,按文章中的做法,就算是只上传一个文件,也可以作为post参数。 按道理来说,最后一个也应该是filename才是触发这个点的关键,但改成filename也是没有发生反应。 并且我更换了几个php以及中间件环境做了排除,始终没有出现warning的信息。我认为这里应该是走进了其它的条件里,导致没有利用成功, 但看代码确实是按作者的思路走的,研究了一天没有找出原因。
data:image/s3,"s3://crabby-images/4af83/4af832d2bdafb12ede3e380a39a5f810e27c64fa" alt=""
There Is Nothing Below
data:image/s3,"s3://crabby-images/e1204/e1204db1770ccffe2a43222720440f2a99c687ad" alt=""