unserialize __wakeup bypass
Dieses Issue hat noch niemand übernommen.
- Vorherrschende Sprache
- C
- Sterne
- 40.4k
- Forks
- 8.1k
- Ø Merge
- 2 T. 13 Std.
- Gemergte PRs (30 T.)
- 96
Beschreibung
Description
The following code:
<?php
class A
{
public $info;
private $end = "1";
public function __destruct()
{
$this->info->func();
}
}
class B
{
public $end;
public function __wakeup()
{
$this->end = "exit();";
echo '__wakeup';
}
public function __call($method, $args)
{
eval('echo "aaaa";' . $this->end . 'echo "bbb"');
}
}
unserialize($_POST['data']);
I found an interesting bug. When the deserialized string contains a variable name with the wrong string length, the deserialization continues, but the __destruct() function is called before __wakeup is called. This way you can bypass __wakeup().
I've tested it on some versions and I'm not sure if others have this problem, it's also useful in the latest version.
- 7.4.x -7.4.30
- 8.0.x
[POST]data=O:1:"A":2:{s:4:"info";O:1:"B":1:{s:3:"end";N;}s:6:"Aend";s:1:"1";}
This event also is triggered when
- delete )
- Inconsistent number of class attributes
- The length of the attribute key does not match.
- The length of the attribute value does not match.
- delete ;
Expected Results:
aaaa bbb __wakeup
PHP Version
PHP 7.4.x PHP8.0.x
Operating System
Windows/Linux
Beitragsleitfaden
Erste Schritte
- Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
- Forke das Repository und arbeite in einem Branch.
- Öffne einen Pull Request, der die Issue-Nummer nennt.
Rechercherichtung
Beginne damit, die bereitgestellten POST-Daten mit den aufgeführten PHP-7.4- und 8.0-Versionen zu reproduzieren, und verfolge dann den Unserialize-Lebenszyklus rund um B::__wakeup() und A::__destruct(). Vergleiche die beobachtete Reihenfolge mit der erwarteten Ausgabe und bestimme eine testbare Lebenszyklusinvariante; das Issue identifiziert keine Quelldatei und gibt keine gewünschte Behebung an.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- php
- Bereich
- backend, security
- Issue-Typ
- Bug
- Schwierigkeit
- 5/5
- Geschätzter Aufwand
- Über eine Woche
- Aktivitätsstatus
- Veraltet
- Klarheit
- Muss geklärt werden
- Anfängerfreundlichkeit
- 25/100