一个sso登录就这么水灵灵的绕过了?

admin 2025年1月9日21:54:01评论14 views字数 690阅读2分18秒阅读模式

SSO登录绕过

开局一个sso登录平台,这个验证码其实很好绕,但一般攻防都是争分夺秒的,爆破只能是无奈之举,况且我们此时不知道用户名以及密码规则,所以先看看忘记密码处有没有什么利用点。

一个sso登录就这么水灵灵的绕过了?

哎嘿,很明显登录账号是四位数工号,这爆破起来就简单多了。

一个sso登录就这么水灵灵的绕过了?

先随便填个数试试,提示手机号不存在,难道要输入正确的工号和手机号才可以?先别急,去看看数据包是什么样的。

一个sso登录就这么水灵灵的绕过了?

呦呵,这就直接返回邮箱手机号啥的了?屏幕前的大黑阔被惊到了吧,别急,后面还有更离谱的。

一个sso登录就这么水灵灵的绕过了?

使用刚才返回的手机号13***************登录抓包,发现验证码和登录包是分开验证的,输对验证码再发登录验证的包,所以抓到登录包就能直接爆破了。

一个sso登录就这么水灵灵的绕过了?

当密码为空时成功返回登录凭证,典型的任意用户空密码登录绕过,还好我字典里有空密码。

一个sso登录就这么水灵灵的绕过了?

登录之后看到7个系统,下一步的思路很简单,首先进OA找到管理员或者开发账号,然后依次登录各个系统,搜素vpn、数据库、密码等关键字。

一个sso登录就这么水灵灵的绕过了?

信息搜集进内网

邮箱搜索vpn发现该公司使用了深信服的vpn

一个sso登录就这么水灵灵的绕过了?

查看《**VPN使用教程.docx》看到了内网网段和连接地址等信息。

一个sso登录就这么水灵灵的绕过了?

功夫不负有心人,果然让我找到了。

一个sso登录就这么水灵灵的绕过了?
一个sso登录就这么水灵灵的绕过了?

登录之后看到分配的ip是172段,其实这个段什么都没有,但别忘了在前面文档中看到的192段。此处刚好省去了工具探测的步骤,能够更精准的定位资产,否则就是在给防守方应急响应留出缓冲时间。

一个sso登录就这么水灵灵的绕过了?

后面就是利用域内弱口令机器找域控服务进程,抓取hash得到域管权限,其他成果就不赘述了,主要是过程中的几个点,如果不是运气好也就没这篇文章了,还有什么疑问请在评论区留言。

一个sso登录就这么水灵灵的绕过了?

原文始发于微信公众号(爱国小白帽):一个sso登录就这么水灵灵的绕过了?

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年1月9日21:54:01
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   一个sso登录就这么水灵灵的绕过了?https://cn-sec.com/archives/3612252.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息