日韩欧美人妻无码精品白浆,www.大香蕉久久网,狠狠的日狠狠的操,日本好好热在线观看

LOGO OA教程 ERP教程 模切知識(shí)交流 PMS教程 CRM教程 開發(fā)文檔 其他文檔  
 
網(wǎng)站管理員

金和OA系統(tǒng)代碼審計(jì)之挖掘0day,未公開poc

admin
2025年5月8日 23:23 本文熱度 789

參與的眾測(cè)項(xiàng)目,資產(chǎn)非常難挖掘漏洞,所以只能通過審計(jì)的方式,找找漏洞點(diǎn)

資產(chǎn)里相對(duì)用的多的 oa,都是用友,泛微,致遠(yuǎn)等大型 oa,對(duì)我這種小菜來說,直接上手有點(diǎn)難度,無意間發(fā)現(xiàn)了金和系統(tǒng),就直接來審計(jì)學(xué)學(xué),剛開始找網(wǎng)盤資料,發(fā)現(xiàn)有個(gè) net 版的源碼,結(jié)果目標(biāo)系統(tǒng)是 jsp,就 G 了。

然后就找朋友要了安裝包,對(duì)源碼進(jìn)行分析,跟蹤路由,審計(jì)漏洞點(diǎn)。

但是有一點(diǎn)就是sbcp是真他媽惡心,水平越權(quán),只因 id 不易猜測(cè),直接駁回,任意密碼重置,通過 id,可直接重置密碼,不需要驗(yàn)證,也是因?yàn)?id 不易猜測(cè)。真他媽氣打不一出來

你他馬勒戈壁,回答我,你的安全是誰教的,這他媽不是漏洞嗎,look in my eyes

 

路由關(guān)系尋找

開始正題,第一次審計(jì),所以不太了解路由關(guān)系,大致看了看代碼結(jié)構(gòu),發(fā)現(xiàn)相對(duì)簡(jiǎn)單點(diǎn)。

 

整體文件那么多,主要是關(guān)注 WEB-INF/jsp 文件夾,這是對(duì)應(yīng)的視圖文件,也就是訪問 web 頁面的 jsp 文件。

 

我并沒有分析那些需要鑒權(quán),那些不需要鑒權(quán)。

這個(gè)網(wǎng)上有個(gè)模板注入漏洞,我是根據(jù)對(duì)應(yīng)的二級(jí)目錄來找的相關(guān)漏洞點(diǎn),后面也是發(fā)現(xiàn)了注入,但是是Hibernate,構(gòu)造半天沒讀出來數(shù)據(jù)庫名

jc6/platform/portalwb/portalwb-con-template!viewConTemplate.action

然后就是根據(jù)portalwb目錄下的文件去挖掘注入。

然后再其次就是關(guān)注后臺(tái)文件,也就是 lib 下的 jcs-xx.jar文件,這才是后端代碼。

 

根據(jù)上面的路徑

jc6/platform/portalwb/portalwb-con-template

就可以知道,對(duì)應(yīng)的 jar 就是 jcs-platform-java-xxxxxx.jar。

HQL注入

經(jīng)過我不懈的努力,在 jsp 頁面中,找到了一個(gè)參數(shù)

 

那如何在后段代碼,找到對(duì)應(yīng)方法呢

很簡(jiǎn)單,例如:

main.action!viewConTemplate.action==main.action?方法名=viewConTemplate

portalweb-datasource.jsp則是前端的文件,后端也會(huì)存在對(duì)應(yīng)的路由,然后方法名則是下面的,getTemplateOpt

 

 

這里有typeFlag參數(shù),我們跟蹤getAllTemplates方法

 

直接對(duì)應(yīng)了接口名稱,往下跟,就到了數(shù)據(jù)庫層面了

   @Override   public List<TblPortalwbConTempletegetAllTemplates(String typeFlag) {      String hql = " from TblPortalwbConTemplete  t where   t.commRecordIdenty= '1' and t.typeFlag like '%" + typeFlag + "%'";      return this.find(hql);   }

直接是拼接的 sql 語句

于是就可以構(gòu)造請(qǐng)求方法了

jc6/platform/portalwb/dataSource/portalwb-data-source!getTemplateOpt.action?moduId=1&typeFlag=1

 

 

 

僅限于 or 1=1 也嘗試構(gòu)造數(shù)據(jù)包讀取數(shù)據(jù)庫

SQL 注入

于是放棄對(duì)業(yè)務(wù)數(shù)據(jù)的審計(jì),翻了翻下面的 jar 包

jcs-eform-java-1.5.0-SNAPSHOT.jar

 

clobfield這個(gè)接口,網(wǎng)上有,也是我審計(jì)之后發(fā)現(xiàn)的,不過目標(biāo)系統(tǒng)存在這個(gè)接口,注入點(diǎn)變成了sKeyname

通過req獲取請(qǐng)求參數(shù),參數(shù)跟進(jìn)

 

clobfield1 存在查詢語句

 

直接拼接,無過濾

構(gòu)造訪問參數(shù),需要滿足key包含readClob

 

POST /jc6/servlet/clobfield HTTP/1.1HostPragma: no-cacheCache-Control: no-cacheUpgrade-Insecure-Requests: 1User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/135.0.0.0 Safari/537.36Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7Accept-Encoding: gzip, deflateAccept-Language: zh-CN,zh;q=0.9Connection: closeContent-Length: 91
key=readClob&sImgname=1&sTablename=1&sKeyvalue=1&sKeyname=1

 

XXE 漏洞

想著,這幾個(gè)servlet 有兩三個(gè)接口都存在漏洞,那么剩下的是不是也存在。

 

post方式,創(chuàng)建SAXReader,用來讀取xml信息,全程代碼就那么多,可見未過濾任何信息

路由訪問,因?yàn)槔^承HttpServlet,所以直接拼接訪問

dnslog 嘗試

 

 

然后就是讀取windows/win.ini

 

我感覺那么簡(jiǎn)單的漏洞,應(yīng)該是被提交了

果不其然


閱讀原文:原文鏈接


該文章在 2025/5/9 9:45:27 編輯過
關(guān)鍵字查詢
相關(guān)文章
正在查詢...
點(diǎn)晴ERP是一款針對(duì)中小制造業(yè)的專業(yè)生產(chǎn)管理軟件系統(tǒng),系統(tǒng)成熟度和易用性得到了國內(nèi)大量中小企業(yè)的青睞。
點(diǎn)晴PMS碼頭管理系統(tǒng)主要針對(duì)港口碼頭集裝箱與散貨日常運(yùn)作、調(diào)度、堆場(chǎng)、車隊(duì)、財(cái)務(wù)費(fèi)用、相關(guān)報(bào)表等業(yè)務(wù)管理,結(jié)合碼頭的業(yè)務(wù)特點(diǎn),圍繞調(diào)度、堆場(chǎng)作業(yè)而開發(fā)的。集技術(shù)的先進(jìn)性、管理的有效性于一體,是物流碼頭及其他港口類企業(yè)的高效ERP管理信息系統(tǒng)。
點(diǎn)晴WMS倉儲(chǔ)管理系統(tǒng)提供了貨物產(chǎn)品管理,銷售管理,采購管理,倉儲(chǔ)管理,倉庫管理,保質(zhì)期管理,貨位管理,庫位管理,生產(chǎn)管理,WMS管理系統(tǒng),標(biāo)簽打印,條形碼,二維碼管理,批號(hào)管理軟件。
點(diǎn)晴免費(fèi)OA是一款軟件和通用服務(wù)都免費(fèi),不限功能、不限時(shí)間、不限用戶的免費(fèi)OA協(xié)同辦公管理系統(tǒng)。
Copyright 2010-2025 ClickSun All Rights Reserved

欧美日韩亚州清纯| 综合一区二区都市| 9797视频| 国产欧美一区二区三区精品涩爱| 日本在线高清中文一区二区| 日本一本二本不卡| 蜜桃AV噜噜一区二区三区四区五区| 日韩手机中文字幕| 精品成人性生活视频网站| 日韩999999精品视频在线播放| 欧美激情亚洲天堂| 中文字幕av资源网站在线资源| 人妻色色片| 98av在线| 亚洲中文字幕最近| SM成人视频网站在线观看| 欧美乱码日韩中字亚洲| 亚洲小视频污网站在线观看 | 欧美日一二三区| 黄页免费看| 亚洲剧情自拍偷拍| 日B小视频免费观看| 老湿精品一二三区| 精品日日躁夜夜躁狠狠躁| av男人天堂久| 欧美狠狠抽| 国产自国产精品自拍| 大香蕉六月丁香| 成人中文字幕一二三区不卡| 抽插捏AV| 老男人V片| 性生活免费视频第一福利| 色大全一区| 国产一级精品欧美另类| 欧美日本韩国精品一区2区3区4区| 国产五月天精品| 亚洲天堂熟女第区| 久久久久日本精品aⅴ| 免费射精网站99午夜| 欧美久久伊人| 国产精品人妻久久久久久日本电影|