实验吧Web-天网管理系统

笔记

== :  比较运算符号  不会检查条件式的表达式的类型

===:  恒等计算符 , 同时检查表达式的值与类型。(会检查表达式类型,如bool)

PHP序列化与反序列化
serialize() 对输入的数据进行序列化转换
unserialize() 恢复原先变量,还原已经序列化的对象。

关于php序列化与反序列化,可以参考: http://www.111cn.net/phper/php-cy/62969.htm

intval():变量转成整数类型

  如果参数是字符串,则返回字符串中第一个不是数字的字符之前的数字串所代表的整数值。

  如果字符串第一个是‘-',则从第二个开始算起。 
  如果参数是浮点数,则返回他取整之后的值。 
  当然intval()返回的值在一个4字节所能表示的范围之内(-2147483648~2147483647),对于超过这个范围的值将用边界值代替。

* 当php进行一些数学计算的时候,当有一个对比参数是整数的时候,会把另外一个参数强制转换为整数。

1 var_dump(0 == '0'); // true
2 var_dump(0 == 'abcdefg'); // true
3 var_dump(0 === 'abcdefg'); // false
4 var_dump(1 == '1abcdef'); // true

* bool类型的true跟任意字符串可以弱类型相等


链接:  http://www.shiyanbar.com/ctf/1810

考点:  PHP弱类型

实验吧Web-天网管理系统

实验吧Web-天网管理系统

点击"登录"没反应,右击查看源代码,发现这么一段:

实验吧Web-天网管理系统

这里说明要为用户名传入一个字符串,并且它经过md5加密后要等于0。

  在某些情况下,PHP会把类数值数据(如含有数字的字符串等)转换成数值处理,== 运算符就是其中之一。在使用 == 运算符对两个字符串进行松散比较时,PHP会把类数值的字符串转换为数值进行比较,如果参数是字符串,则返回字符串中第一个不是数字的字符之前的数字串所代表的整数值。比如: '3' == '3ascasd'结果为true。

  因此只要找到一个字串加密后第一个字符为0即可,这里提供几个:240610708,aabg7XSs,aabC9RqS

  在用户名处输入以上其中一个字符串,提交后出现提示: /user.php?fame=hjkleffifer

  访问得到源代码:

  实验吧Web-天网管理系统

  $unserialize_str = $_POST['password'];
  $data_unserialize = unserialize($unserialize_str);
  if ($data_unserialize['user'] == '???' && $data_unserialize['pass'] == '???') {
  print_r($flag);
  }

  代码意思是把post提交的password值经过"反序列化"得到一个数组,要求数组里的user和pass都等于某个值时就打印flag。

  但是我们不知道两处???到底是什么,因此无法考虑用php函数构造这样的值。

  别忘了还有一个提示: "伟大的科学家php方言道:成也布尔,败也布尔" ,bool类型的true跟任意字符串可以弱类型相等。因此我们可以构造bool类型的序列化数据 ,无论比较的值是什么,结果都为true。(a代表array,s代表string,b代表bool,而数字代表个数/长度)

  构造password值为: a:2:{s:4:"user";b:1;s:4:"pass";b:1;}

  在密码栏中提交构造的值,即可获取flag: ctf{dwduwkhduw5465}

实验吧Web-天网管理系统实验吧Web-天网管理系统


上一篇:X100S Collection Before 2014/08/01


下一篇:CSS样式的优先级