公交车上荫蒂添的好舒服的电影-公用玩物(np双xing总受)-公用小荡货芊芊-公与妇仑乱hd-攻把受做哭边走边肉楼梯play-古装一级淫片a免费播放口

LOGO OA教程 ERP教程 模切知識交流 PMS教程 CRM教程 開發文檔 其他文檔  
 
網站管理員

金和OA系統代碼審計之挖掘0day,未公開poc

admin
2025年5月8日 23:23 本文熱度 88

參與的眾測項目,資產非常難挖掘漏洞,所以只能通過審計的方式,找找漏洞點

資產里相對用的多的 oa,都是用友,泛微,致遠等大型 oa,對我這種小菜來說,直接上手有點難度,無意間發現了金和系統,就直接來審計學學,剛開始找網盤資料,發現有個 net 版的源碼,結果目標系統是 jsp,就 G 了。

然后就找朋友要了安裝包,對源碼進行分析,跟蹤路由,審計漏洞點。

但是有一點就是sbcp是真他媽惡心,水平越權,只因 id 不易猜測,直接駁回,任意密碼重置,通過 id,可直接重置密碼,不需要驗證,也是因為 id 不易猜測。真他媽氣打不一出來

你他馬勒戈壁,回答我,你的安全是誰教的,這他媽不是漏洞嗎,look in my eyes

 

路由關系尋找

開始正題,第一次審計,所以不太了解路由關系,大致看了看代碼結構,發現相對簡單點。

 

整體文件那么多,主要是關注 WEB-INF/jsp 文件夾,這是對應的視圖文件,也就是訪問 web 頁面的 jsp 文件。

 

我并沒有分析那些需要鑒權,那些不需要鑒權。

這個網上有個模板注入漏洞,我是根據對應的二級目錄來找的相關漏洞點,后面也是發現了注入,但是是Hibernate,構造半天沒讀出來數據庫名

jc6/platform/portalwb/portalwb-con-template!viewConTemplate.action

然后就是根據portalwb目錄下的文件去挖掘注入。

然后再其次就是關注后臺文件,也就是 lib 下的 jcs-xx.jar文件,這才是后端代碼。

 

根據上面的路徑

jc6/platform/portalwb/portalwb-con-template

就可以知道,對應的 jar 就是 jcs-platform-java-xxxxxx.jar。

HQL注入

經過我不懈的努力,在 jsp 頁面中,找到了一個參數

 

那如何在后段代碼,找到對應方法呢

很簡單,例如:

main.action!viewConTemplate.action==main.action?方法名=viewConTemplate

portalweb-datasource.jsp則是前端的文件,后端也會存在對應的路由,然后方法名則是下面的,getTemplateOpt

 

 

這里有typeFlag參數,我們跟蹤getAllTemplates方法

 

直接對應了接口名稱,往下跟,就到了數據庫層面了

   @Override   public List<TblPortalwbConTempletegetAllTemplates(String typeFlag) {      String hql = " from TblPortalwbConTemplete  t where   t.commRecordIdenty= '1' and t.typeFlag like '%" + typeFlag + "%'";      return this.find(hql);   }

直接是拼接的 sql 語句

于是就可以構造請求方法了

jc6/platform/portalwb/dataSource/portalwb-data-source!getTemplateOpt.action?moduId=1&typeFlag=1

 

 

 

僅限于 or 1=1 也嘗試構造數據包讀取數據庫

SQL 注入

于是放棄對業務數據的審計,翻了翻下面的 jar 包

jcs-eform-java-1.5.0-SNAPSHOT.jar

 

clobfield這個接口,網上有,也是我審計之后發現的,不過目標系統存在這個接口,注入點變成了sKeyname

通過req獲取請求參數,參數跟進

 

clobfield1 存在查詢語句

 

直接拼接,無過濾

構造訪問參數,需要滿足key包含readClob

 

POST /jc6/servlet/clobfield HTTP/1.1HostPragma: no-cacheCache-Control: no-cacheUpgrade-Insecure-Requests: 1User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/135.0.0.0 Safari/537.36Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7Accept-Encoding: gzip, deflateAccept-Language: zh-CN,zh;q=0.9Connection: closeContent-Length: 91
key=readClob&sImgname=1&sTablename=1&sKeyvalue=1&sKeyname=1

 

XXE 漏洞

想著,這幾個servlet 有兩三個接口都存在漏洞,那么剩下的是不是也存在。

 

post方式,創建SAXReader,用來讀取xml信息,全程代碼就那么多,可見未過濾任何信息

路由訪問,因為繼承HttpServlet,所以直接拼接訪問

dnslog 嘗試

 

 

然后就是讀取windows/win.ini

 

我感覺那么簡單的漏洞,應該是被提交了

果不其然


閱讀原文:原文鏈接


該文章在 2025/5/9 9:45:27 編輯過
關鍵字查詢
相關文章
正在查詢...
點晴ERP是一款針對中小制造業的專業生產管理軟件系統,系統成熟度和易用性得到了國內大量中小企業的青睞。
點晴PMS碼頭管理系統主要針對港口碼頭集裝箱與散貨日常運作、調度、堆場、車隊、財務費用、相關報表等業務管理,結合碼頭的業務特點,圍繞調度、堆場作業而開發的。集技術的先進性、管理的有效性于一體,是物流碼頭及其他港口類企業的高效ERP管理信息系統。
點晴WMS倉儲管理系統提供了貨物產品管理,銷售管理,采購管理,倉儲管理,倉庫管理,保質期管理,貨位管理,庫位管理,生產管理,WMS管理系統,標簽打印,條形碼,二維碼管理,批號管理軟件。
點晴免費OA是一款軟件和通用服務都免費,不限功能、不限時間、不限用戶的免費OA協同辦公管理系統。
Copyright 2010-2025 ClickSun All Rights Reserved

主站蜘蛛池模板: 国产成a人片在线观看网站 国产成a人亚 | 国产美女一级日逼大片 | 国产精品乱伦一区二区 | 国产91精品丝袜一区二区漫画 | 国产国拍亚洲精品永久不卡 | 2025国产精品偷窥盗摄 | 国产精品成人啪精品视频免费观看 | 92国产福利一区二区三区 | 国产aⅴ视频一区二区三区 国产aⅴ天堂无码一区二区三区 | 国产毛毛浓密盛精品免费 | 国产激情视频在线观看免费播放 | 国产av无码专区毛片 | av片在线免费观看 | 国产亚洲成av人片 | 国产精品码一区二区 | av天堂永 | 国在线产香蕉精品青青 | 国产在线观看片a免费观看 国产在线观看片免费人成视频 | 白丝jk小仙女自慰喷白浆 | 国产免费无码午夜福利电影 | 国产午夜精品一区二区三区四 | 国产精品另类激情久久久免费 | 91国内精品久久久久怡红院 | 国产美女久久久久久久久久久 | 国产aⅴ激情无码久久久无码 | 成人做羞羞的视频网站在线观看 | 国产成人免费观看在线视频 | 国产偷窥澡堂在线视频 | 成人区精品一区二区不 | 99精品国产一区二区三区不卡 | 国产精品色欲av蜜臂在线观看 | 国产精品偷伦视频免费观看了 | 国产高清无码一区二区久久 | 国产艳福片内射视频播放 | 国产精品皮裤在线观看 | 99精品人妻少妇一区二区 | 国产成人无码久久久天美传媒 | 成人精品一区二区 | 国产亚洲日韩在线人成 | 精品久久久久久中文人妻 | 18处破外女出血视频在线观看 |