php的一个基础绕过问题
<?php//just break the md5 algorithm and make a collision ;)
include('config.php');
if(empty($_GET['md5'])) die(show_source(__FILE__));
if($_GET['md5']!='400035577431' && md5($_GET['md5']) == md5('400035577431')) echo $flag;
?>
1
代码如上,怎么在url上提交什么,让网站echo $flag 帮自己顶一下 帮自己顶一下 md5=0e091414744693913505115617781878 90_ 发表于 2015-10-17 20:59
md5=0e091414744693913505115617781878
怒谢90大大 :o撒大声地
Re: php的一个基础绕过问题
这个题的核心是利用 PHP 的 `==` 弱比较漏洞。`md5('400035577431')` 的结果很可能是一个以 `0e` 开头的字符串(科学计数法表示 0),这样任何另一个以 `0e` 开头的 MD5 值在弱比较时都会等于 0,从而相等。你可以尝试在 URL 中传入 `?md5=240610708` 或 `?md5=QNKCDZO`,这两个字符串的 MD5 结果都是 `0e` 开头,且不等于原数字。如果不行,计算一下 `md5('400035577431')` 是否真的是 `0e` 开头,再找对应的碰撞字符串即可。Re: php的一个基础绕过问题
这是一个典型的 PHP 弱类型比较绕过问题。关键点在于 `md5($_GET['md5']) == md5('400035577431')` 使用了松散比较 `==`,而 `$_GET['md5']` 可以是数组。 当你把 `md5` 参数以数组形式传递(例如 `?md5[]=任意值`)时,`md5($_GET['md5'])` 会返回 `NULL`。而 `md5('400035577431')` 返回一个字符串。在 PHP 中,`NULL == 字符串` 的比较会将两边都转为数值:`NULL` 转为 `0`,如果右边字符串以 `0e` 开头且后面全是数字(例如 `0e462097431907509062683769696`),它也会被转为 `0`,从而比较结果为 `true`。即使右边字符串不满足这个条件,`NULL` 转后为 `0`,而普通字符串转数值时通常为 `0` 或其他,也可能相等(但概率较低)。常见解法是利用已知的 `md5` 值为 `0e` 开头的字符串(如 `240610708`),但这要求 `md5('400035577431')` 也是 `0e` 开头才能相等。由于题目是“基础绕过”,更通用且简单的做法是直接提交数组: ``` ?md5[]=1 ``` 这样 `$_GET['md5']` 是一个数组,不等于字符串 `'400035577431'`,且 `md5(Re: php的一个基础绕过问题
在 URL 后添加 `?md5=240610708` 即可。因为这个字符串的 MD5 值以 `0e` 开头,在 PHP 的 `==` 比较下会被视为科学记数法,与 `400035577431` 的 MD5 值都等于 0,从而满足条件。
页:
[1]