[2008-02-16]php5.2.3远程CGI缓冲溢出漏洞-学习
创始人
2025-05-30 00:29:18
0

php5.2.3远程CGI缓冲溢出漏洞 2008-02-16 11:41

php5.2.3远程CGI缓冲溢出漏洞

yuangehttp://hi.baidu.com/yuange1975

影响版本:   php5.2.3

不影响版本: 其它版本

    php5.2.3在处理CGI的时候,由于一编程错误(缺少括号),错误计算一字符串长度,导致堆缓冲溢出,可能远程执行任意代码。

触发方式:配置.php到php.exe的CGI映射,请求GET /test.php/aa HTTP/1.1

错误发生在php-5.2.3\sapi\cgi\cgi-man.cline 886:

   int path_translated_len = ptlen +env_path_info ? strlen(env_path_info) : 0;

程序应该是

int path_translated_len =ptlen + (env_path_info ? strlen(env_path_info) : 0);

   程序处理流程:

          main()

          {

           ......

           init_request_info(TSRMLS_C);

           ......

          }

         static voidinit_request_info(TSRMLS_D)

         {

                ......

          int path_translated_len = ptlen +env_path_info ? strlen(env_path_info) : 0;

                ......

         path_translated = (char *)emalloc(path_translated_len + 1);   

                ......

                if (env_path_info) {

      memcpy(path_translated + ptlen,env_path_info, path_translated_len - ptlen);  

   }    

         }

===============AppNinja 学习高手文章的分界线==========================

https://blog.csdn.net/a2831942318

=================================================================

学习时间:2023-03-17

编译环境:VS2022x64

#define TSRMLS_D 1

static void init_request_info(int Flag)

{

    int ptlen = 5;

    const char* env_path_info = "aa";

    int path_translated_len = ptlen + env_path_info ?strlen(env_path_info) : 0;

    char* path_translated = (char*)malloc(path_translated_len+ 1); // emalloc->malloc

    if (env_path_info) {

        size_t nMemcpyLen =path_translated_len - ptlen;

        memcpy(path_translated + ptlen,env_path_info, nMemcpyLen);

    }

}

/*

1、ptlen = 5; env_path_info = NULL 时,代码进入了 strlen(NULL), 崩溃。

2、ptlen = 5; env_path_info ="aa" 时,path_translated_len为2,malloc分配了3,

  nMemcpyLen=2-5=0xfffffffd

  执行了memcpy(path_translated+5, env_path_info, 0xfffffffd);

*/

1、ptlen = 5; env_path_info = NULL 时,代码进入了 strlen(NULL), 崩溃。

知识点:C语言有15级优先级:

级别(由高到低)    操作符(使用空格分隔)   结合性

1 () [] -> .     由左向右

2 ! ~ ++ -- + - * (type) sizeof  由右向左

3 * / %   由左向右

4 + -    由左向右

5 << >>      由左向右

6 < <= > >=      由左向右

7 == != 由左向右

8 &       由左向右

9 ^ 由左向右

10 |      由左向右

11 && 由左向右

12 ||     由左向右

13 ?:     由右向左

14 = += -= *= /= %= &= ^= |= <<= >>=    由右向左

15 ,      由左向右

条件三元表达式” ?: ”在c语言的15级优先级中,属于倒数第3优先级。

代码先执行了加法运算:

int path_translated_len = ptlen + env_path_info ?strlen(env_path_info) : 0;

2、ptlen = 5; env_path_info ="aa" 时,path_translated_len为2,malloc分配了3,

  nMemcpyLen= 2 -5 = 0xfffffffd,

  执行了memcpy(path_translated+5, env_path_info, 0xfffffffd);

相关内容

热门资讯

linux入门---制作进度条 了解缓冲区 我们首先来看看下面的操作: 我们首先创建了一个文件并在这个文件里面添加了...
C++ 机房预约系统(六):学... 8、 学生模块 8.1 学生子菜单、登录和注销 实现步骤: 在Student.cpp的...
JAVA多线程知识整理 Java多线程基础 线程的创建和启动 继承Thread类来创建并启动 自定义Thread类的子类&#...
【洛谷 P1090】[NOIP... [NOIP2004 提高组] 合并果子 / [USACO06NOV] Fence Repair G ...
国民技术LPUART介绍 低功耗通用异步接收器(LPUART) 简介 低功耗通用异步收发器...
城乡供水一体化平台-助力乡村振... 城乡供水一体化管理系统建设方案 城乡供水一体化管理系统是运用云计算、大数据等信息化手段࿰...
程序的循环结构和random库...   第三个参数就是步长     引入文件时记得指明字符格式,否则读入不了 ...
中国版ChatGPT在哪些方面... 目录 一、中国巨大的市场需求 二、中国企业加速创新 三、中国的人工智能发展 四、企业愿景的推进 五、...
报名开启 | 共赴一场 Flu... 2023 年 1 月 25 日,Flutter Forward 大会在肯尼亚首都内罗毕...
汇编00-MASM 和 Vis... Qt源码解析 索引 汇编逆向--- MASM 和 Visual Studio入门 前提知识ÿ...
【简陋Web应用3】实现人脸比... 文章目录🍉 前情提要🌷 效果演示🥝 实现过程1. u...
前缀和与对数器与二分法 1. 前缀和 假设有一个数组,我们想大量频繁的去访问L到R这个区间的和,...
windows安装JDK步骤 一、 下载JDK安装包 下载地址:https://www.oracle.com/jav...
分治法实现合并排序(归并排序)... 🎊【数据结构与算法】专题正在持续更新中,各种数据结构的创建原理与运用✨...
在linux上安装配置node... 目录前言1,关于nodejs2,配置环境变量3,总结 前言...
Linux学习之端口、网络协议... 端口:设备与外界通讯交流的出口 网络协议:   网络协议是指计算机通信网...
Linux内核进程管理并发同步... 并发同步并发 是指在某一时间段内能够处理多个任务的能力,而 并行 是指同一时间能够处理...
opencv学习-HOG LO... 目录1. HOG(Histogram of Oriented Gradients,方向梯度直方图)1...
EEG微状态的功能意义 导读大脑的瞬时全局功能状态反映在其电场结构上。聚类分析方法一致地提取了四种头表面脑电场结构ÿ...
【Unity 手写PBR】Bu... 写在前面 前期积累: GAMES101作业7提高-实现微表面模型你需要了解的知识 【技...