bugku的web题从入门到进阶,我一直觉得“前女友”这道题是绕不过去的一道坎。题目本身不长,涉及的知识点却非常典型:PHP弱类型比较、代码审计绕过、还有一点对“需求陷阱”的直觉判断。如果你刚开始接触CTF的Web方向,或者在刷bugku时卡在这一题,这篇内容基本可以当成一份陪跑笔记来看,从审题到拿flag,我会把每一步的原理和踩坑都掰开讲清楚。
bugku作为国内不少CTF选手起步的平台,题目风格普遍偏实战,不会给你那种“为了做题而出题”的强烈别扭感。“前女友”这个题目名看起来像是个段子,实际上考察的是PHP语言在比较运算上的一处经典历史特性,也叫“弱类型比较”。很多新手明明代码审计都看懂了,却因为对PHP的类型转换机制不敏感,导致payload怎么改都无效,最后只能看题解囫囵吞枣。所以我更建议大家先搞清楚“为什么会这样”,再去看具体答案。
1. 内容整体设计与思路拆解
1.1 题目背景与核心考点
“前女友”是bugku平台Web模块里一道比较经典的代码审计题目。它的题目界面往往很简单,可能就是一个输入框、一个提交按钮,甚至有的版本只有一个提示字符串。一些选手看到这种“前女友”的名字,会下意识觉得是不是跟社会工程学有关系,或者是要猜密码,浪费时间在生日组合、常见密码上面,其实方向就跑偏了。
这道题真正想考的是两个点:一是你能不能找到源码中的比较逻辑,二是你懂不懂PHP的弱类型比较规则。所谓弱类型比较,简单理解就是PHP在使用==进行比较时,如果两边的数据类型不同,会先尝试把变量转换成同一种类型再比较。这种设计本来是为了编程方便,但同时也带来了很多绕过手法。CTF出题人非常喜欢把这个特性包装成各种题目,而“前女友”几乎可以算这类题目的代表。
根据我对bugku题目的记忆,这道题流传的版本里有过类似这样的核心代码:
php复制if (isset($_GET['a']) && isset($_GET['b'])) {
if ($_GET['a'] != $_GET['b']) {
if (md5($_GET['a']) == md5($_GET['b'])) {
echo $flag;
}
}
}
两个输入值不同,但它们的MD5值用==来比较却相等。这听起来像是不可能的,但PHP的弱类型比较给了我们操作空间。理解这个核心矛盾,就理解了整道题的设计思路。
1.2 拿到题目后的第一反应:从现象到源码的推理过程
我刷题的习惯是,先不看任何题解,把页面能点的全点一遍,把能看的源码全看一遍。“前女友”这道题,第一步肯定是看页面源代码,按F12或者直接右键查看源码。很多时候路就藏在注释里,比如:
html复制<!-- index.php?source -->
<!-- 密码提示:不要相信前任的话 -->
如果你发现了类似?source这种参数,基本就是出题人故意留的后门,访问一下就能拿到PHP源码。这也是CTF Web题里非常常见的套路:隐藏源码入口。很多新手只盯着页面上的输入框,忽略了查看源码这一步,结果完全没有思路。
拿到源码之后,要注意看变量是怎么来的、比较逻辑是怎么写的。这道题的代码往往不会很长,核心就是$_GET或$_POST来的变量,经过一个判断条件后输出flag。我们要做的就是逆着出题人的思维,找出判断条件的“例外”。如果条件是“两个值不同且MD5相等”,那我们的目标就是构造两个完全不同的字符串,却让它们的MD5散列值在PHP的==比较下被认为是相等的。
这里有个非常重要的经验:看到md5()和==同时出现,心里就要立刻拉响警报,这八成是用来考“0e绕过”的。看到===则基本可以放弃这条路径,需要换个思路比如数组绕过。也就是说,同样一个题目,把判断条件从==改成===,难度和思路完全是两回事。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 核心细节解析与实操要点
2.1 PHP弱类型比较是怎么一回事
我们平时在写PHP代码时,最常用的比较是==和===。===要求类型和值都完全一致,这很好理解。但==只要求“值相等”,它在比较前会对变量进行类型转换。这就引出了几个经典场景。
第一个场景是数字字符串的转换。如果有一个数字和一个字符串比较,比如var_dump(1 == "1abc"),在PHP 7之前的版本里,字符串会被转换成数字再比较,"1abc"转换成1,所以结果是true。但在PHP 7之后,规则有所变化,不再是简单地从开头截取数字,而是判断是否真的是数字字符串。这个细节我们后文再谈。
第二个场景是”0e开头字符串“的特殊性。当一个字符串形如"0e123"时,PHP会认为它是一个科学计数法表示的数字,也就是0乘以10的123次方,结果仍然是0。如果两个不同的字符串都以0e开头,经过md5后得到的值也都是"0e..."这样的格式,那么在==比较时,它们都会被当作0来处理,于是0 == 0,判定相等。这就是“0e绕过”的核心原理。
为了直观感受,可以看下面这个简单的PHP测试:
php复制<?php
$a = "240610708";
$b = "QNKCDZO";
echo md5($a) . "\n"; // 0e462097431906509019562988736854
echo md5($b) . "\n"; // 0e830400451993494058024219903391
var_dump(md5($a) == md5($b)); // bool(true)
?>
md5("240610708")得到的结果以0e开头,后面全是数字;md5("QNKCDZO")也是如此。这两个字符串本身完全不同,但它们的MD5值在==作用下相等。这简直是天生的绕过利器。
2.2 为什么MD5值相等的两个不同字符串能绕过
看到上面例子,你可能会想:MD5不是单向散列算法吗,理论上很难找到碰撞,怎么这两个字符串的MD5值就“相等”了?这里要澄清一个容易混淆的概念:严格意义上的MD5碰撞指的是两个不同内容拥有完全相同的128位散列值,这在计算上是极其困难的,需要专门的碰撞攻击。但“前女友”这道题利用的根本不是真正的密文碰撞,而是PHP弱类型比较导致的一种“虚假相等”。
从数学上看,0e462097431906509019562988736854和0e830400451993494058024219903391显然不是同一个数,作为字符串它们也完全不同。但当PHP使用==时,它发现两边都是数字字符串(以数字开头且形如科学计数法),于是先转换成浮点数或整数。由于这个字符串已经是0e...,指数再大,最终数值都是0,所以两边都变成了0,判断自然为真。
简而言之,我们不是找了一个真正的MD5碰撞,而是利用了PHP解释器的“粗心大意”。这种漏洞在PHP代码审计中非常经典,实际业务中如果开发者用==去比较签名、哈希值,同样会暴露风险。CTF题目只是把这个问题浓缩成了一个可玩的谜题。
那么怎么构造这些神奇的字符串呢?网上能找到现成的“0e”集合,比如240610708、QNKCDZO、s878926199a、s155964671a,这些字符串的MD5值都是以0e开头。用它们做payload就能绕过类似的比较。不过要注意,这些字符串是经过实践验证的,但不代表所有以0e开头MD5值的字符串都适合每一个PHP版本。后面我们会聊到版本兼容问题。
2.3 常见代码审计绕过点汇总
在“前女友”这类题目里,除了md5($_GET['a']) == md5($_GET['b'])这种,还有几个非常相似的变体,我整理一下,方便大家举一反三。
| 代码写法 | 绕过思路 |
|---|---|
if ($pass == "123456") |
变量覆盖、类型混淆,比如把$pass传成布尔值true |
if (md5($a) == md5($b)) |
0e字符串绕过 |
if ($a == $b) |
直接利用弱类型比较,传true和1之类 |
if (in_array($id, [1,2,3])) |
in_array默认也是松散比较,可以传"1abc"绕过 |
if (strcmp($a, $b) == 0) |
strcmp对数组参数返回NULL,比较时NULL == 0为真 |
if (sha1($a) == sha1($b)) |
同样可以找0e开头的SHA1值,不过相对少见 |
看到没有,核心其实就是一个字“懒”。PHP本身是弱类型语言,提供了方便,也带来了隐患。作为CTF选手,你要做的不是背下所有payload,而是理解每一种写法背后的判断逻辑,然后想想“有没有哪种类型可以让判断跳过”。
3. 实操过程与核心环节实现
3.1 信息收集:查看页面、源码、响应头
接下来我们完整走一遍“前女友”的解题流程。第一步是在靶场环境里正常访问题目地址。页面通常是一个登录框或者一句提示,比如“请输入前女友的密码”。遇到这种情况,我建议先不要急着自己猜密码,优先做三件事:查看网页源码、查看开发者工具里的网络请求和响应头、尝试常见源码开关参数。
查看网页源码,用浏览器快捷键Ctrl+U,或者右键“查看页面源代码”。有时候出题人会把关键提示放在HTML注释里,比如<!-- source 可以看到源码 -->。顺着这个提示访问index.php?source或者.bak、~这种备份文件,就有可能把完整的业务逻辑暴露出来。这种操作在CTF里叫“信息泄露利用”,没有这一步,后续的代码审计就无从谈起。
如果页面没有明确提示,我还会用浏览器开发者工具的网络面板刷新一遍页面,看有没有额外请求,比如robots.txt、flag.php这些看起来可疑的文件。虽然这道题一般用不到那么复杂的收集,但养成这个习惯,碰到其他题目会让你少走很多弯路。
3.2 构造payload:两种经典姿势
当我们拿到源码之后,假设核心判断是:
php复制if ($_GET['a'] != $_GET['b'] && md5($_GET['a']) == md5($_GET['b'])) {
echo $flag;
}
那么我们要传两个GET参数a和b,它们必须不相同,但MD5值要用==判定相等。最经典的做法是使用两个已知的0e字符串:
code复制a=s878926199a
b=s155964671a
你可以直接在浏览器地址栏访问:
code复制http://target/index.php?a=s878926199a&b=s155964671a
如果代码逻辑正确,页面上大概率会直接输出flag。这里的关键是URL参数名必须和源码中的变量名保持一致。很多新手卡在这一步,是因为自己用了v1、v2去传,但代码里接收的其实是a、b,自然怎么传都不对。
除了0e字符串,还有一种更花哨的姿势是利用数组绕过。在PHP中,md5(array)会返回NULL,而NULL == NULL是true。所以如果你传:
code复制a[]=1
b[]=2
那么$_GET['a']和$_GET['b']都会变成数组,数组不相等,满足了!=条件,同时md5($a)和md5($b)都会返回NULL,从而满足NULL == NULL。很多场景下这种方式也能拿到flag。不过它要求PHP版本不抛出异常,且在错误处理上不会中断页面执行。两种姿势我都建议熟练掌握,因为不同题目可能屏蔽了其中一种。
3.3 用curl和Burp实际验证
浏览器直接访问虽然直观,但为了更清楚地看到请求和响应,我更喜欢用curl来验证。比如:
bash复制curl -I "http://target/index.php?a=s878926199a&b=s155964671a"
下面是可以参考的完整curl命令:
bash复制curl "http://target/index.php?a=s878926199a&b=s155964671a"
然后观察返回的HTML里是不是有flag。如果页面没有输出,再检查响应头、源代码注释,或者用-X POST改成POST请求试一下,因为不同版本的题目可能把参数放在POST中。
Burp Suite也是CTF Web题里离不开的工具。我们可以把请求代理到Burp里,先发送一次普通请求,然后通过Repeater模块手动修改a和b参数,观察响应长度和内容的变化。使用Burp的好处是你能精准控制请求头、Cookie和参数,尤其当题目涉及会话、随机token时,浏览器访问容易受到干扰,Burp可以帮你稳定地复现payload。
我实际测试的时候,经常发现某些payload在浏览器里能成功,用curl却失败,原因往往是URL里的特殊字符被浏览器自动编码了,而curl命令里的引号又影响了参数解析。所以建议大家在浏览器里成功拿到flag后,再用curl跟一遍,确认自己是真的理解原理,而不是误打误撞。
3.4 拿到flag后的完整复盘
拿到flag不代表结束,我习惯在提交flag前再回顾几个问题:
- 这个题目到底考的是哪个PHP特性?
- 如果去掉
==、改成===,payload是否还能用? - 如果过滤了
0e字符串,我还能用什么办法绕过?
这个复盘过程比拿flag本身更有价值。比如这道题,如果出题人把判断改成:
php复制if (md5($a) === md5($b)) {
echo $flag;
}
那么0e绕过会直接失效,因为===要求字符串类型和内容都严格一致。这个时候只能去考虑真正的MD5碰撞或者数组绕过。数组绕过之所以还能用,是因为md5(array)返回的是NULL,两个NULL用===比较依然是true(类型相同、值相同)。所以你会发现,了解多个绕过姿势是多么重要。
4. 常见问题与排查技巧实录
4.1 为什么我的payload拿不到flag
很多读者在我博客后台留言,说照着网上的payload改了还是不行。我总结了一下,最常见的原因有这几个:
一是参数名不对。源码里写的是v1和v2,你传的是a和b,自然无效。正确做法是先把源码中的变量名看清楚,再对应传参。
二是0e字符串本身在PHP 8上面的行为有变化。PHP 8对字符串和数字的比较做了调整,如果比较的是两个字符串,那么"0e..."和"0e..."在==下其实还是以字符串方式比较,仍会相等,但要注意如果一边是字符串一边是整数,结果可能不同。更关键的是,在一些高版本PHP里,md5("240610708")返回的仍然是0e...字符串,但整个判断逻辑如果被框架改写,可能不再使用简单的==。所以建议在本地搭一个和靶场相同PHP版本的容器测试。
三是没有正确编码URL。有些字符串中包含#、&、=等特殊字符时,如果直接拼在URL后面,很可能被截断或者被解析成参数分隔符。比如&不和上下连用会导致后面的内容变成新参数。所以强烈推荐用浏览器的地址栏测试时复制完整URL,或者用Burp来发请求。
四是题目环境本身可能存在WAF。有些进阶版题目会拦截md5关键字或0e字符串,这时候需要尝试变形或者绕过。不过“前女友”作为基础题,一般没有这些防御,遇到时再考虑。
4.2 PHP版本差异与弱类型边界
这里想重点讲一下PHP版本差异,因为这不仅是解题问题,在实际开发里也容易踩坑。在PHP 5和PHP 7中,字符串转换成数字的规则是不太一样的。在PHP 5中,"1abc"会被解析成1,而在PHP 7及更高版本中,如果是非数字字符串,会直接转换成0(但1abc这个带数字前缀的字符串,在PHP 7.0到7.3还会解析前缀数字,PHP 8则更严格)。这个差异很影响弱类型绕过题目的解法。
针对“前女友”这种题,0e字符串的核心是MD5后的字符串本身以0e开头且后面全是数字。因此不管PHP版本怎么变,对两个这样字符串的==比较,结果都是基于数字0的相等,所以是弱类型判定的典型。但如果你想传一些自定义拼接的payload,比如利用"0e" . str_repeat('0', 30)去撞相同MD5,那就要考虑不同版本对字符串与数字比较的规则,不能盲目套用。
所以我的建议是刷题时最好能确定目标环境的PHP版本。怎么判断?可以看HTTP响应头里的X-Powered-By字段,如果没有显示,也可以根据题目自带PHPSESSID的格式、报错页面的样式等猜测。在本地写测试脚本时也尽量使用与靶场一致的PHP版本,避免出现“我这能通,靶场不通”的尴尬。
4.3 同类题目扩展:bugku其他Web题的启示
“前女友”这道题让我想到了bugku平台上的其他几道经典Web题,比如“头等舱”、“旋转跳跃”、“网站被黑”。这些题风格各异,但底层思路相通。
“头等舱”我记得是考文件包含和伪协议的,页面参数里可能包含文件名,你可以尝试读取php://filter内容,这道题能帮你巩固PHP流包装器和代码执行这两块知识。“旋转跳跃”则是典型的JS混淆题,需要你耐下心来还原加密函数,或者直接动态调试。“网站被黑”它从名字就提示你“扫描后台”,要拿到webshell或者找到隐藏的后台入口。这几道题加上“前女友”,基本把Web入门常见的几个方向都覆盖了:代码审计、信息泄露、伪协议、JS逻辑、目录爆破。
所以我一直建议刚入坑CTF的朋友,不要只盯着单一题目的writeup,可以按平台把同类型题目集中刷一遍。比如先刷所有涉及PHP弱类型的题目,再刷所有涉及文件包含的题目,这样知识会形成体系,而不是一题一个零散技巧。
4.4 写在最后:几个安全实践提醒
既然是聊CTF题目,我多说两句。所有操作都应在授权的靶场环境内进行,比如bugku这类专门的练习平台,千万不要把同样的手法用到别人的网站、系统上,那属于违规行为,会带来法律责任。
“前女友”这个题目背后的PHP弱类型问题,放到真实世界里提醒我们:写代码时尽量用严格比较,尤其是涉及哈希值、签名、权限校验的地方。不要觉得==也差不多,一个==的代价可能就是一个严重漏洞。做安全测试的人也经常拿这些例子给开发同事做安全意识培训,因为比讲抽象理论直观得多。
我印象很深刻的是,一个朋友曾经在代码评审时看到有人用md5($password) == $hash来校验密码,他建议改成hash_equals($passwordHash, $hash)。开发一开始不理解,觉得“有什么关系”,直到他现场演示了0e绕过之后,对方立刻改了。这就是CTF刷题带来的实际价值:你见过的攻击面越多,写代码时的防御直觉就越强。
“前女友”这道题就这么点东西,但它很好地串起了PHP弱类型、代码审计、MD5特性和一个CTF玩家的基本解题习惯。如果你能独立把这道题的原理讲给别人听,那说明真的掌握了。接下来可以继续挑战“头等舱”这类进阶题,一步步把Web安全的基础打扎实。
