必须聚焦intval()、md5()、strcmp()、is_numeric()和parse_str()在弱类型下的真实行为:intval()存在进制陷阱,md5()有0e科学计数法漏洞,strcmp()在php

要发现PHP框架中因字符串处理函数误用导致的类型绕过、注入或逻辑漏洞,必须聚焦于intval()、md5()、is_numeric()、strcmp()等函数在弱类型环境下的真实行为,而不是只看表面逻辑。
审计intval()函数的进制陷阱
第一步:定位所有形如 intval($_GET['xxx']) 或 intval($var, $base) 的调用点。
第二步:检查第二个参数是否可控。若 【$base 参数来自用户输入且未校验】,攻击者可传入 0、8、16 等值,使 intval 解析 0x117c、01054、4476w 等非常规格式为整数 4476。
第三步:确认该 intval 结果是否用于严格逻辑判断(如 ===、==、switch case 或数据库 ID 匹配)。若仅用 == 比较,且对比值为整型常量,则 4476.1、4476w 均可绕过校验。
识别md5()函数的0e科学计数法漏洞
方法一:搜索代码中所有 md5($a) == md5($b) 或 md5($input) === 'xxx' 的写法。
方法二:重点检查输入是否未经 is_string() 强制校验就直接进入 md5()。当传入数组时,md5([]) 返回 NULL,而 NULL == '0' 为 true;更危险的是,若比对目标是 '0e123456789' 这类哈希,只要找到另一个生成相同 0e 开头哈希的字符串(如 QLTHNDT),就能绕过身份校验。
注意:PHP 在字符串与数字用 == 比较时会自动转为浮点数,0e 开头的字符串全部被当作 0 处理——这是底层解析机制决定的,无法通过过滤规避。
排查strcmp()函数的类型崩溃漏洞
直接搜索 strcmp( 函数调用,尤其关注第一个参数是否来自 $_GET、$_POST 等外部输入。
若代码形如 if (strcmp($_GET['a'], $flag) === 0),则传入数组(如 ?a[]=1)会使 strcmp 返回 NULL,而 NULL === 0 为 false,但 【PHP 5.3 之前版本中 strcmp 传入非字符串会返回 0】,直接触发 flag 输出。
这一步不需要改代码逻辑,只需确认 PHP 版本是否低于 5.3 并验证响应体是否含 flag 字符串即可定性漏洞。
验证is_numeric()的前导空格与符号绕过
① 找到所有 is_numeric($_Xxx) 判断分支,尤其是后续跟了 intval() 或直接参与 SQL 拼接的位置。
② 测试 payload:?id=+123、?id=%20123、?id=-123、?id=%00123。is_numeric() 对前导空格、正负号、\0 截断均返回 true,但 intval() 和数据库实际解析行为可能不同。
③ 若该变量用于 SQL 查询拼接(如 "WHERE id = " . $_GET['id']),且未二次 cast 为 int,则 -123 OR 1=1 可能被 is_numeric() 放行,最终造成注入。
检查parse_str()引发的$$变量覆盖链
若代码中存在 parse_str($_GET['data']); 且后续使用了 $$key 或 ${$var} 动态变量语法,立即标记高危。
攻击者可构造 ?data=a=1&b=2,使 parse_str() 注入变量 $a、$b;再结合 $$ 形式,如 $${$_GET['x']},即可控制任意变量名指向任意值。
这一步操作起来很简单,直接在 URL 中追加 ?data=GLOBALS[flag]=1 就能尝试覆盖全局变量——前提是 error_reporting 未关闭且 display_errors 开启。
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











