• 技术文章 >php框架 >ThinkPHP

    ThinkPHP6 任意文件操作漏洞分析

    藏色散人藏色散人2020-01-20 15:29:32转载2236
    漏洞介绍

    2020年1月10日,ThinkPHP团队发布一个补丁更新,修复了一处由不安全的SessionId导致的任意文件操作漏洞。该漏洞允许攻击者在目标环境启用session的条件下创建任意文件以及删除任意文件,在特定情况下还可以getshell。

    1. 具体受影响版本为ThinkPHP6.0.0-6.0.1。

    漏洞复现

    本地环境采用ThinkPHP 6.0.1+PHP7.1.20+Apache进行复现。在特定情况下执行测试验证程序即可写入一个webshell,如下图:

    8541ac69cad3f51b59bba6af662497d.png

    d2b9689020c2d2dcd6ef544f9e0d3de.png

    漏洞分析

    根据官方github的commit:

    5e4f82bf9570ae7fe15d99b70eb5364.png

    https://github.com/topthink/framework/commit/1bbe75019ce6c8e0101a6ef73706217e406439f2

    因而推测,可能是在存储session时导致的文件写入。然后,跟踪:vendor/topthink/framework/src/think/session/Store.php:254

    3f9652f2757f83260f28964c2f3ffd9.png

    这里调用了一个write函数,跟进一下:vendor/topthink/framework/src/think/session/driver/File.php:210。

    61b3b5b94aaaab99afcef687e404a9e.png

    调用writeFile函数,跟入:

    f618a55df0c4f4f09c6155d045d3c6f.png

    果然是写入文件的操作。

    继续反向看一下文件名是否可控,该文件名来自于最开始的getId()得到的$sessionId的值。既然有getId,就会有setId,看一下函数内容:

    c09df06a64d5d0b7ebe15dab1381925.png

    当传入的参数$id满足32位的长度时,就将该值设为$this->id。看一下调用setId的地方:vendor/topthink/framework/src/think/middleware/SessionInit.php:46。

    8cf637c538d2ec726ce56e79e04a7f9.png

    这里的$cookieName的值是PHPSESSID。

    83ce804d81f30651e63da7327620c72.png

    而$sessionId是cookie中名为PHPSESSID的值,因此是攻击者可控的,从而导致写入的文件名可控。

    写入的文件名可控,那么写入的内容是否可控呢?分析发现,写入的内容就是创建session使用的内容。但是session的创建是由实际的后端业务逻辑来决定的,而默认环境下并没有创建session。因此,默认环境下无法做到任意文件写入。

    在对该漏洞的深入分析过程中,我们发现该漏洞还可以实现任意文件删除,且文件删除对后端业务逻辑依赖较低。

    还是在vendor/topthink/framework/src/think/session/Store.php:254中:

    6024f99fc937987710d3edec77be1ba.png

    通过分析验证,我们发现漏洞(如上图)还能导致任意文件删除。

    总结

    在目标环境为Windows且开启session的情况下,容易遭受任意文件删除攻击。

    在目标环境开启session且写入的session可控的情况下,容易遭受任意文件写入攻击。

    建议相关用户及时升级到ThinkPHP6.0.2版本,以免遭受攻击。

    php中文网,大量的免费thinkphp入门教程,欢迎在线学习!

    以上就是ThinkPHP6 任意文件操作漏洞分析的详细内容,更多请关注php中文网其它相关文章!

    声明:本文转载于:seebug.org,如有侵犯,请联系admin@php.cn删除
    专题推荐:ThinkPHP6
    上一篇:thinkphp6 任意文件创建漏洞复现 下一篇:ThinkPHP5+jQuery+MySql实现投票功能的方法
    大前端线上培训班

    相关文章推荐

    • ThinkPHP6.0:事件系统以及查询事件、模型事件的使用• ThinkPHP6.0:Session和Cookie机制的变化• 今日新课推荐:《Thinkphp6.0正式版视频教程》• thinkphp6 任意文件创建漏洞复现

    全部评论我要评论

  • 取消发布评论发送
  • 1/1

    PHP中文网