phpBB管理控制面板代码中惊现CSRF漏洞
moboyou 2025-08-23 07:03 8 浏览
不久之前,我在phpBB中管理控制面板的实现代码中发现了一个CSRF(跨站请求伪造)漏洞,值得一提的是,这段代码是以BBCode风格开发的。phpBB的开发团队于2016年1月11日发布了phpBB 3.1.7-PL1,并在这个版本中修复了我之前所发现的那个CSRF漏洞。由于BBCode会将管理员所创建的HTML页面自动列入网站的白名单之中,这个CSRF漏洞便能够允许攻击者向论坛帖子中注入任意的HTML代码或者JavaScript代码了。
这是我第一次对phpBB进行研究,整个过程只花费了我几个小时的时间,而在这几个小时之内我便发现了一些影响非常大的问题,我对此感到非常的欣慰。
phpBB是一个论坛软件,该项目使用PHP语言进行开发,并开源了该项目的原始代码。phpBB采用模块化设计,具有专业性、安全性、支持多国语系、支持多种数据库和自定义的版面设计等优越性能,而且功能十分的强大。除此之外,它还具有很高的可配置性,用户完全可以利用这个系统定制出相当个性化的论坛。
查找攻击目标
如果大家想要进一步了解phpBB的实际功能,并且了解phpBB控制器的运行机制,那么大家应该对phpBB的内部文件结构进行深入学习,并且理解phpBB控制器所进行的复杂操作。./phpbb/phpbb/posting.php是一个非常合适的切入点,因为当用户在论坛的某一话题板块中发表帖子时,便会使用到这个文件。从理论上来说,这个控制器应该能够进行权限检测,创建记录,表单提交等操作,有时也应该能够处理HTML代码的转义。在这个文件的头部,我们可以看到一些有趣的内容:
?
1
2
3
4
5
6
7
8
9
10
11
// 在此我们只提取了部分有用的参数
$post_id = request_var('p', 0);
$topic_id = request_var('t', 0);
$forum_id = request_var('f', 0);
$draft_id = request_var('d', 0);
$lastclick = request_var('lastclick', 0);
$preview = (isset($_POST['preview'])) ? true : false;
$save = (isset($_POST['save'])) ? true : false;
$load = (isset($_POST['load'])) ? true : false;
$confirm = $request->is_set_post('confirm');
$cancel = (isset($_POST['cancel']) && !isset($_POST['save'])) ? true : false;
这个控制器所需要使用的参数和变量基本上都在文件头部进行了声明和定义,还有一部分变量是通过request_var函数(多么奇怪的一个函数啊)来调用的,但是IntelliJ却告诉我这个函数目前已经弃用了。
这个函数是用来对\phpbb\request\
request_interface::variable进行封装的。在对\phpbb\request\request::variable进行了分析之后,我发现这个方法可以从某些联合数组中取出函数所请求的变量,并将它们返回给调用函数。这种数组是$_POST和$_GET访问全局变量之间的级联。如果你并不了解PHP编程语言,那么我得说的更加详细一些。这些全局变量都包含有POST请求以及分别查询变量的能力。系统会对所有的这些变量进行处理,这些变量也将会与默认值的类型相匹配。
有一点非常的关键:如果我们能够在论坛中找到发起POST请求的地方,那么我们同样可以使这个请求通过GET方法来进行发送。那么现在,我们是不是应该开始对这个CSRF漏洞进行分析了?
phpBB中CSRF令牌的工作机制
利用IDEA,我在文件中搜索“form”字段,然后得到了下列信息:
if ($submit && check_form_key('posting'))
接下来,我对check_form_key函数进行了分析。很明显,这个函数就是执行CSRF令牌检测的函数,但是这一操作却需要手动完成。在文件的下方,我还发现了:
add_form_key('posting');
就此看来,添加和检测CSRF令牌的操作是要手动去完成的。这一机制听起来似乎迟早会发生错误的!
找到CSRF漏洞!
现在,我们在整个项目中搜索add_form_key和check_form_key。在这一步骤中,我们期望找到的文件能够显示出add_form_key函数的执行结果,而不是check_form_key的结果。
下面这张图片显示的是我们分别搜索add_form_key和check_form_key的查找结果,基本上都在phpBB中管理控制面板的实现代码之中:
系统对check_form_key函数和add_form_key函数进行了大量的调用,但是这些并不重要,因为你想对表单的key进行多少次检测都可以。我们正在查找的是在整个phpBB项目中,什么地方会直接添加一个没有进行验证的表单key。我们发现了两个文件,这两个文件本该调用check_form_key函数来对表单key进行检测,但实际上并没有:
acp_bbcode.php
acp_extensions.php
acp_extensions.php并没有什么有趣的地方,因为只有管理员在对论坛系统进行扩展和更新时,才会使用到这个文件。这个文件能够在管理员检测更新时,显示出相关插件或者系统更新的开发版本(即不稳定版)。所以这是一个非常严重的CSRF漏洞,攻击者可以利用这一机制来欺骗论坛系统的管理员,并让管理员认为论坛所使用的插件已经过期了。
相比之家,acp_bbcode.php就有趣多了,尽管系统会使用POST方法来提交表单信息,但同时还会使用 request_var方法来获取所有的表单变量。这样一来,我们应该能够在不使用CSRF令牌的情况下开发出相应的BBCode代码了。
注意事项
尽管从理论上来说,这一漏洞能够引起XSS攻击(跨站脚本攻击),但实际可行性并不高。phpBB在默认配置下会为管理员分配不同的CP会话ID。在默认情况下,这个ID会显示在cookie和查询字符串之中。
从理论上来说,攻击者是可以在系统对会话ID进行检测的过程中(系统会使用等号运算符来进行检测:$this->session_id !== $session_id)发动攻击的,但是这种方法实际上可行性也并不高,因为这些会话操作是与IP地址,浏览器,以及其他的一些信息绑定在一起的。但最重要的一点就是,利用这种方法来通过网络发动攻击是非常困难的。
目前为止,这是我所发现的唯一一个可行的攻击方法:如果系统中的某些管理页面还存在XSS漏洞,那么攻击者就可以向漏洞页面注入相应的脚本代码,然后从页面的document.location中获取到管理员的SID,这样就可以利用这个CSRF漏洞了。
时间轴
2015年7月11日:报告漏洞的信息;
2015年8月4日:该项目的两名开发人员给予了回应,并希望我提交有关漏洞的详细信息;
2015年12月23日:跟进漏洞处理进展(我一直都没有收到通知,我都差不多把这件事情给忘了);
2015年12月23日:供应商确认了这个漏洞;
2016年1月11日:供应商发布了相应补丁,此漏洞被修复。
相关推荐
- Excel技巧:SHEETSNA函数一键提取所有工作表名称批量生产目录
-
首先介绍一下此函数:SHEETSNAME函数用于获取工作表的名称,有三个可选参数。语法:=SHEETSNAME([参照区域],[结果方向],[工作表范围])(参照区域,可选。给出参照,只返回参照单元格...
- Excel HOUR函数:“小时”提取器_excel+hour函数提取器怎么用
-
一、函数概述HOUR函数是Excel中用于提取时间值小时部分的日期时间函数,返回0(12:00AM)到23(11:00PM)之间的整数。该函数在时间数据分析、考勤统计、日程安排等场景中应用广泛。语...
- Filter+Search信息管理不再难|多条件|模糊查找|Excel函数应用
-
原创版权所有介绍一个信息管理系统,要求可以实现:多条件、模糊查找,手动输入的内容能去空格。先看效果,如下图动画演示这样的一个效果要怎样实现呢?本文所用函数有Filter和Search。先用filter...
- FILTER函数介绍及经典用法12:FILTER+切片器的应用
-
EXCEL函数技巧:FILTER经典用法12。FILTER+切片器制作筛选按钮。FILTER的函数的经典用法12是用FILTER的函数和切片器制作一个筛选按钮。像左边的原始数据,右边想要制作一...
- office办公应用网站推荐_office办公软件大全
-
以下是针对Office办公应用(Word/Excel/PPT等)的免费学习网站推荐,涵盖官方教程、综合平台及垂直领域资源,适合不同学习需求:一、官方权威资源1.微软Office官方培训...
- WPS/Excel职场办公最常用的60个函数大全(含卡片),效率翻倍!
-
办公最常用的60个函数大全:从入门到精通,效率翻倍!在职场中,WPS/Excel几乎是每个人都离不开的工具,而函数则是其灵魂。掌握常用的函数,不仅能大幅提升工作效率,还能让你在数据处理、报表分析、自动...
- 收藏|查找神器Xlookup全集|一篇就够|Excel函数|图解教程
-
原创版权所有全程图解,方便阅读,内容比较多,请先收藏!Xlookup是Vlookup的升级函数,解决了Vlookup的所有缺点,可以完全取代Vlookup,学完本文后你将可以应对所有的查找难题,内容...
- 批量查询快递总耗时?用Excel这个公式,自动计算揽收到签收天数
-
批量查询快递总耗时?用Excel这个公式,自动计算揽收到签收天数在电商运营、物流对账等工作中,经常需要统计快递“揽收到签收”的耗时——比如判断某快递公司是否符合“3天内送达”的服务承...
- Excel函数公式教程(490个实例详解)
-
Excel函数公式教程(490个实例详解)管理层的财务人员为什么那么厉害?就是因为他们精通excel技能!财务人员在日常工作中,经常会用到Excel财务函数公式,比如财务报表分析、工资核算、库存管理等...
- Excel(WPS表格)Tocol函数应用技巧案例解读,建议收藏备用!
-
工作中,经常需要从多个单元格区域中提取唯一值,如体育赛事报名信息中提取唯一的参赛者信息等,此时如果复制粘贴然后去重,效率就会很低。如果能合理利用Tocol函数,将会极大地提高工作效率。一、功能及语法结...
- Excel中的SCAN函数公式,把计算过程理清,你就会了
-
Excel新版本里面,除了出现非常好用的xlookup,Filter公式之外,还更新一批自定义函数,可以像写代码一样写公式其中SCAN函数公式,也非常强大,它是一个循环函数,今天来了解这个函数公式的计...
- Excel(WPS表格)中多列去重就用Tocol+Unique组合函数,简单高效
-
在数据的分析和处理中,“去重”一直是绕不开的话题,如果单列去重,可以使用Unique函数完成,如果多列去重,如下图:从数据信息中可以看到,每位参赛者参加了多项运动,如果想知道去重后的参赛者有多少人,该...
- Excel(WPS表格)函数Groupby,聚合统计,快速提高效率!
-
在前期的内容中,我们讲了很多的统计函数,如Sum系列、Average系列、Count系列、Rank系列等等……但如果用一个函数实现类似数据透视表的功能,就必须用Groupby函数,按指定字段进行聚合汇...
- Excel新版本,IFS函数公式,太强大了!
-
我们举一个工作实例,现在需要计算业务员的奖励数据,右边是公司的奖励标准:在新版本的函数公式出来之前,我们需要使用IF函数公式来解决1、IF函数公式IF函数公式由三个参数组成,IF(判断条件,对的时候返...
- Excel不用函数公式数据透视表,1秒完成多列项目汇总统计
-
如何将这里的多组数据进行汇总统计?每组数据当中一列是不同菜品,另一列就是该菜品的销售数量。如何进行汇总统计得到所有的菜品销售数量的求和、技术、平均、最大、最小值等数据?不用函数公式和数据透视表,一秒就...
- 一周热门
- 最近发表
-
- Excel技巧:SHEETSNA函数一键提取所有工作表名称批量生产目录
- Excel HOUR函数:“小时”提取器_excel+hour函数提取器怎么用
- Filter+Search信息管理不再难|多条件|模糊查找|Excel函数应用
- FILTER函数介绍及经典用法12:FILTER+切片器的应用
- office办公应用网站推荐_office办公软件大全
- WPS/Excel职场办公最常用的60个函数大全(含卡片),效率翻倍!
- 收藏|查找神器Xlookup全集|一篇就够|Excel函数|图解教程
- 批量查询快递总耗时?用Excel这个公式,自动计算揽收到签收天数
- Excel函数公式教程(490个实例详解)
- Excel(WPS表格)Tocol函数应用技巧案例解读,建议收藏备用!
- 标签列表
-
- 外键约束 oracle (36)
- oracle的row number (32)
- 唯一索引 oracle (34)
- oracle in 表变量 (28)
- oracle导出dmp导出 (28)
- 多线程的创建方式 (29)
- 多线程 python (30)
- java多线程并发处理 (32)
- 宏程序代码一览表 (35)
- c++需要学多久 (25)
- css class选择器用法 (25)
- css样式引入 (30)
- css教程文字移动 (33)
- php简单源码 (36)
- php个人中心源码 (25)
- php小说爬取源码 (23)
- 云电脑app源码 (22)
- html画折线图 (24)
- docker好玩的应用 (28)
- linux有没有pe工具 (34)
- 可以上传视频的网站源码 (25)
- 随机函数如何生成小数点数字 (31)
- 随机函数excel公式总和不变30个数据随机 (33)
- 所有excel函数公式大全讲解 (22)
- 有动图演示excel函数公式大全讲解 (32)
