热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

Nginx文件名逻辑漏洞(CVE20134547)漏洞复现

前言影响版本:Nginx0.8.41到1.4.31.5.0到1.5.7。利用条件:php-fpm.conf中的security.limit_exte

前言

影响版本:Nginx 0.8.41 到 1.4.3 / 1.5.0 到 1.5.7。

利用条件:php-fpm.conf中的security.limit_extensions为空。

建议在学习该漏洞前先学习nginx的原理:https://zhuanlan.zhihu.com/p/136801555。


security.limit_extensions设置了就只能解析指定后缀的文件,为空可以解析所有后缀文件。



漏洞原理

首先来看nginx解析php文件的配置信息:

location ~ \.php$ {include fastcgi_params;fastcgi_pass 127.0.0.1:9000;fastcgi_index index.php;fastcgi_param SCRIPT_FILENAME /var/www/html$fastcgi_script_name;fastcgi_param DOCUMENT_ROOT /var/www/html;
}

该配置文件大概意思就是匹配以.php结尾的文件,然后把这个文件当成php来执行。众所周知正则匹配遇到\0是不会停止匹配的,但是nginx遇到\0就会停止。

现在有一个文件名为a.jpg\0.php,该文件可以通过上面的正则匹配,并且交给php来解析,而且nginx将该文件交给php解析时遇到\0会停止读取文件名,所以真正去解析的文件名为a.jpg。按这个逻辑我们只要上传一个名为a.jpg的木马到服务器,然后访问a.jpg\0.php即可成功执行木马。但是实践中失败了,原因是nginx读取文件名中包含\0就会抛出一个错误并停止执行。


当我们在\0前加上空格时, nginx会跳过检测文件名中是否含有\0,这样就可以成功的利用00截断。

为什么在\0前加上空格就会跳过nginx对00截断的检测呢?这个需要审计nginx的代码,感兴趣的可以参考:https://blog.csdn.net/Blood_Pupil/article/details/88565176。


\0为字符串结束标志,十六进制为0x00

空格十六进制为0x00



漏洞复现

首先将一句话木马写入a.jpg中。

system($_GET['a']);?>

然后上传该文件,同时使用burpsuite截断数据。

在这里插入图片描述

在这里插入图片描述

在文件名末尾加上空格,如下图所示。然后点击Forward提交。


linux系统需要这一步,而windows系统可以省略。因为在windows中文件名不可以包含空格,而linux的文件名中可以包含空格。在访问a.jpg[20][00].jpg时,在windows系统中会识别为 a.jpg,在linux系统中会识别为 a.jpg[20]


在这里插入图片描述

然后可以在浏览器中看到上传文件的地址。

在这里插入图片描述

然后访问 http://192.168.119.131:8080/uploadfiles/a.jpg.php,同时用burpsuite抓取数据。

在这里插入图片描述

然后进入16进制编辑视图,在 .jpg.php中间添加 2000,这是空格和 /0的十六进制。

在这里插入图片描述

然后右击鼠标,点击 Send to Repeater发送到重放模块,然后点击导航栏上的Repeater,在这里可以多次发送数据包。

在文件名的后面添加上参数即可执行任意命令,如下图所示。

在这里插入图片描述


参考文献

[1] https://zhuanlan.zhihu.com/p/136801555,Nginx服务漏洞详解

[2] https://blog.csdn.net/Blood_Pupil/article/details/88565176,漏洞复现之CVE-2013-4547


推荐阅读
  • CentOS7源码编译安装MySQL5.6
    2019独角兽企业重金招聘Python工程师标准一、先在cmake官网下个最新的cmake源码包cmake官网:https:www.cmake.org如此时最新 ... [详细]
  • 本文详细介绍了Java编程语言中的核心概念和常见面试问题,包括集合类、数据结构、线程处理、Java虚拟机(JVM)、HTTP协议以及Git操作等方面的内容。通过深入分析每个主题,帮助读者更好地理解Java的关键特性和最佳实践。 ... [详细]
  • QUIC协议:快速UDP互联网连接
    QUIC(Quick UDP Internet Connections)是谷歌开发的一种旨在提高网络性能和安全性的传输层协议。它基于UDP,并结合了TLS级别的安全性,提供了更高效、更可靠的互联网通信方式。 ... [详细]
  • 优化联通光猫DNS服务器设置
    本文详细介绍了如何为联通光猫配置DNS服务器地址,以提高网络解析效率和访问体验。通过智能线路解析功能,域名解析可以根据访问者的IP来源和类型进行差异化处理,从而实现更优的网络性能。 ... [详细]
  • 1:有如下一段程序:packagea.b.c;publicclassTest{privatestaticinti0;publicintgetNext(){return ... [详细]
  • 本文详细介绍了如何在Linux系统上安装和配置Smokeping,以实现对网络链路质量的实时监控。通过详细的步骤和必要的依赖包安装,确保用户能够顺利完成部署并优化其网络性能监控。 ... [详细]
  • PHP 5.2.5 安装与配置指南
    本文详细介绍了 PHP 5.2.5 的安装和配置步骤,帮助开发者解决常见的环境配置问题,特别是上传图片时遇到的错误。通过本教程,您可以顺利搭建并优化 PHP 运行环境。 ... [详细]
  • 深入理解Cookie与Session会话管理
    本文详细介绍了如何通过HTTP响应和请求处理浏览器的Cookie信息,以及如何创建、设置和管理Cookie。同时探讨了会话跟踪技术中的Session机制,解释其原理及应用场景。 ... [详细]
  • 本文详细介绍了 Dockerfile 的编写方法及其在网络配置中的应用,涵盖基础指令、镜像构建与发布流程,并深入探讨了 Docker 的默认网络、容器互联及自定义网络的实现。 ... [详细]
  • 360SRC安全应急响应:从漏洞提交到修复的全过程
    本文详细介绍了360SRC平台处理一起关键安全事件的过程,涵盖从漏洞提交、验证、排查到最终修复的各个环节。通过这一案例,展示了360在安全应急响应方面的专业能力和严谨态度。 ... [详细]
  • 本文介绍如何使用阿里云的fastjson库解析包含时间戳、IP地址和参数等信息的JSON格式文本,并进行数据处理和保存。 ... [详细]
  • 基于KVM的SRIOV直通配置及性能测试
    SRIOV介绍、VF直通配置,以及包转发率性能测试小慢哥的原创文章,欢迎转载目录?1.SRIOV介绍?2.环境说明?3.开启SRIOV?4.生成VF?5.VF ... [详细]
  • 深入解析JVM垃圾收集器
    本文基于《深入理解Java虚拟机:JVM高级特性与最佳实践》第二版,详细探讨了JVM中不同类型的垃圾收集器及其工作原理。通过介绍各种垃圾收集器的特性和应用场景,帮助读者更好地理解和优化JVM内存管理。 ... [详细]
  • 深入解析:手把手教你构建决策树算法
    本文详细介绍了机器学习中广泛应用的决策树算法,通过天气数据集的实例演示了ID3和CART算法的手动推导过程。文章长度约2000字,建议阅读时间5分钟。 ... [详细]
  • DNN Community 和 Professional 版本的主要差异
    本文详细解析了 DotNetNuke (DNN) 的两种主要版本:Community 和 Professional。通过对比两者的功能和附加组件,帮助用户选择最适合其需求的版本。 ... [详细]
author-avatar
0o墨滴成殇
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有