通达OA v11.7 在线用户登录漏洞复现(附带一键getshell脚本)

漏洞复现-通达TongdaOA系列 通达OA 网络智能办公系统 是由北京通达信科科技有限公司开发的一款办公系统采用基于WEB的企业计算,主HTTP服务器采用了世界上最先进的Apache服务器,性能稳定可靠。数据存取集中控制,避免了数据泄漏的可能。提供数据备份工具,保护系统数据安全。多级的权限控制,完善的密码验证与登录验证机制更加强了系统安全性。自主研发的协同办公自动化软件,是与中国企业管理实践相结合形成的综合管理办公平台2015年,通达OA入驻阿里云企业应用专区,为众多中小企业提供稳定、可靠的云计算支撑。 阅读详情

在文章的顶部先说明,本文章所介绍的内容以及所附带的脚本仅供学习,如果存在有牟利行为,个人负责!!!仅用于学习娱乐,切勿用于非法用途!请于下载后24小时内删除,使用者承担所有法律责任!一个类似于越权的漏洞,但是利用的方式确实比较特殊

访问漏洞页面获取phpsession

http://x.x.x.x/mobile/auth_mobi.php?isAvatar=1&uid=1&P_VER=0 

<img src="https://p3-juejin.byteimg.com/tos-cn-i-k3u1fbpfcp/d9ca907414ca45b0bc124b7316598c26~tplv-k3u1fbpfcp-zoom-in-crop-mark:4536:0:0:0.image)可以看到我们已经获取到了phpsession,这个时候我们就可以访问他的后台页面了,但是如果页面显示RELOGIN说明存在漏洞但是管理员现在不在线,所以需要等他在线" style=“margin: auto” />

访问后台页面:

http://x.x.x.x/general/ 

<img src="https://p3-juejin.byteimg.com/tos-cn-i-k3u1fbpfcp/bc3b5e8b82a0444f899af44474661e22~tplv-k3u1fbpfcp-zoom-in-crop-mark:4536:0:0:0.image)查看本地的绝对路" style=“margin: auto” />

<img src="https://p3-juejin.byteimg.com/tos-cn-i-k3u1fbpfcp/06fff5e1b68f4213ad769f6db9cb3362~tplv-k3u1fbpfcp-zoom-in-crop-mark:4536:0:0:0.image)新建一个附件目" style=“margin: auto” />

[<img src=“https://p3-juejin.byteimg.com/tos-cn-i-k3u1fbpfcp/4757686b0db345e89083d70f69057047~tplv-k3u1fbpfcp-zoom-in-crop-mark:4536:0:0:0.image)](https://link.juejin.cn/?target=https%3A%2F%2Fwww.oschina.net%2Faction%2FGoToLink%3Furl%3Dhttps%253A%252F%252Fwww.t00ls.net%252Fattachments%252Fmonth_2103%252F210310111840989d549b4191f3.jpg “https://www.oschina.net/action/GoToLink?url=https%3A%2F%2Fwww.t00ls.net%2Fattachments%2Fmonth_2103%2F210310111840989d549b4191f3.jpg”” style=“margin: auto” />

<img src="https://p3-juejin.byteimg.com/tos-cn-i-k3u1fbpfcp/42280953e6b940fc94de9ae0da1a66e9~tplv-k3u1fbpfcp-zoom-in-crop-mark:4536:0:0:0.image)这里需要注意:我们要添加一个路径为系统目录后面跟上webroot,但是webroot会被过滤,但是他没有检查大小写,所以我们改为Webroot就可以轻松绕过。添加图片目" style=“margin: auto” />

[<img src=“https://p3-juejin.byteimg.com/tos-cn-i-k3u1fbpfcp/a5ccf50724314cb0a67d586862d42a92~tplv-k3u1fbpfcp-zoom-in-crop-mark:4536:0:0:0.image)](https://link.juejin.cn/?target=https%3A%2F%2Fwww.oschina.net%2Faction%2FGoToLink%3Furl%3Dhttps%253A%252F%252Fwww.t00ls.net%252Fattachments%252Fmonth_2103%252F210310111807f6d6a34719df40.jpg “https://www.oschina.net/action/GoToLink?url=https%3A%2F%2Fwww.t00ls.net%2Fattachments%2Fmonth_2103%2F210310111807f6d6a34719df40.jpg”” style=“margin: auto” />

<img src="https://p3-juejin.byteimg.com/tos-cn-i-k3u1fbpfcp/4c3bbb4bc3a64ee9bb3aa428eb1bff68~tplv-k3u1fbpfcp-zoom-in-crop-mark:4536:0:0:0.image)这里唯一需要注意的是我们需要将发布范围里添加一个系统管理员,这样子才可以,路径的话呢还是webroot那个路径。上传木" style=“margin: auto” />

<img src="https://p3-juejin.byteimg.com/tos-cn-i-k3u1fbpfcp/439488be27e940b0abaf20ad02903c43~tplv-k3u1fbpfcp-zoom-in-crop-mark:4536:0:0:0.image)然后我们添加一个文件,也就是我们的shel" style=“margin: auto” />

<img src="https://p3-juejin.byteimg.com/tos-cn-i-k3u1fbpfcp/b57dab609b254415a6fe77607218c424~tplv-k3u1fbpfcp-zoom-in-crop-mark:4536:0:0:0.image)这里需要注意的是,我们需要将我们的木马改为jpg后缀的,要不路径无法查看。查看木马路" style=“margin: auto” />

[<img src=“https://p3-juejin.byteimg.com/tos-cn-i-k3u1fbpfcp/b01b4a79a7c94c1aa3beb9c35787c14f~tplv-k3u1fbpfcp-zoom-in-crop-mark:4536:0:0:0.image)](https://link.juejin.cn/?target=https%3A%2F%2Fwww.oschina.net%2Faction%2FGoToLink%3Furl%3Dhttps%253A%252F%252Fwww.t00ls.net%252Fattachments%252Fmonth_2103%252F210310111866d2c5a4896f0d6a.jpg “https://www.oschina.net/action/GoToLink?url=https%3A%2F%2Fwww.t00ls.net%2Fattachments%2Fmonth_2103%2F210310111866d2c5a4896f0d6a.jpg”” style=“margin: auto” />

<img src="https://p3-juejin.byteimg.com/tos-cn-i-k3u1fbpfcp/212dc5e44ee2428d964d48550734de5e~tplv-k3u1fbpfcp-zoom-in-crop-mark:4536:0:0:0.image)这个时候记住这个文件名称,这个路径是固定的就是file_folder/2013下面就是我们的木马。修改木马后缀回到我们之前的上传页面,然后点击编辑" style=“margin: auto” />

<img src="https://p3-juejin.byteimg.com/tos-cn-i-k3u1fbpfcp/838cde0a9e814a7f87ae9adebcfaa6e5~tplv-k3u1fbpfcp-zoom-in-crop-mark:4536:0:0:0.image)鼠标放到我们木马上面,然后点击重命名。我们会打开一个新的tab页面,我们使用火狐进行抓包:先随便改个名字,点击保存,然后会拦截到一个post封包。数据包格式大概是这个样子" style=“margin: auto” />

这个时候我们就需要修改ATTACHMENT_NAME_POSTFIX属性为php.(注意后面有个.)然后重放这个数据包,就可以看到修改成功。

拼接木马路径

<img src="https://p3-juejin.byteimg.com/tos-cn-i-k3u1fbpfcp/0c32d87ac6d9411e85ffcf08a7ade620~tplv-k3u1fbpfcp-zoom-in-crop-mark:4536:0:0:0.image)可以看到我们修改成功。然后找到之前的文件名,然后将我们上传的原始的文件名(2.jpg)改为(166.php),这个是根据你上传的路径以及改的名称来定的,然后路径的话呢还是file_folder/2013,我们就可以访问到我们的马子了" style=“margin: auto” />

一键GetShell脚本

脚本代码:

放一张例子截图:

<img src="https://p3-juejin.byteimg.com/tos-cn-i-k3u1fbpfcp/39bec83eddcf40c2b6ddc77fa5d4f4ae~tplv-k3u1fbpfcp-zoom-in-crop-mark:4536:0:0:0.image)附一个fofa语句" style=“margin: auto” />

app="TDXK-通达OA" 

想学网安的朋友福利来了!!!

免费赠送价值11980安全学习资料包

## 最后
从时代发展的角度看,网络安全的知识是学不完的,而且以后要学的会更多,同学们要摆正心态,既然选择入门网络安全,就不能仅仅只是入门程度而已,能力越强机会才越多。

因为入门学习阶段知识点比较杂,所以我讲得比较笼统,大家如果有不懂的地方可以找我咨询,我保证知无不言言无不尽,需要相关资料也可以找我要,我的网盘里一大堆资料都在吃灰呢。

干货主要有:

①1000+CTF历届题库(主流和经典的应该都有了)

②CTF技术文档(最全中文版)

③项目源码(四五十个有趣且经典的练手项目及源码)

④ CTF大赛、web安全、渗透测试方面的视频(适合小白学习)

⑤ 网络安全学习路线图(告别不入流的学习)

⑥ CTF/渗透测试工具镜像文件大全

⑦ 2023密码学/隐身术/PWN技术手册大全

如果你对网络安全入门感兴趣,那么你需要的话可以点击这里👉网络安全重磅福利:入门&进阶全套282G学习资源包免费分享!

扫码领取

通达OA反射型XSS漏洞实战:从原理到利用与修复 跨站脚本攻击(XSS)是Web安全领域的核心漏洞类型之一,其本质是攻击者将恶意脚本注入到网页中,当用户浏览时脚本被执行。反射型XSS作为非持久化攻击,通过恶意链接一次性触发,常被用于窃取会话Cookie、实施钓鱼或作为进一步渗透的跳板。在B/S架构的企业应用如通达OA中,由于功能模块复杂、历史代码多,用户输入点(如URL参数、搜索框)若未经充分过滤和输出编码,极易成为XSS的注入点。理解其从参数输入、服务器反射到浏览器解析执行的完整数据流,是进行有效漏洞挖掘和防御的基础。本文以通达OA为具体靶标,深入剖析反 阅读详情

相关推荐

漏洞复现-通达OA通达OA前台任意用户登录漏洞

通达OA(Office Anywhere网络智能办公系统)是中国通达公司的一套协同办公自动化软件。通达OA < 11.5.200417存在一个认证绕过漏洞,利用该漏洞可以实现任意用户登录。攻击者可以通过构造恶意攻击代码,成功登录系统管理员账户,继而在系统后台上传恶意文件控制网站服务器。

xiaokp7的博客 3698

通达OA系统11.2漏洞

通达OA系统11.2版本为案例的Web渗透

qq_50854662的博客 6093

漏洞复现-通达OA通达OA auth_mobi.php在线用户登录漏洞

通达OA是由北京通达信科科技有限公司自主研发的协同办公自动化系统,包括流程审批、行政办公、日常事务、数据统计分析、即时通讯、移动办公等。通达OA 中存在某接口查询在线用户,当用户在线时会返回 PHPSESSION使其可登录后台系统。

xiaokp7的博客 1504

【新】通达OA前台反序列化漏洞分析

通达OA作为历史上出现漏洞较多的OA,在经过多轮的迭代之后已经很少前台的RCE漏洞了。对应12系列未做过多测试,本文提到的所有漏洞在最新版的通达12.4中已修复,使用此漏洞造成的任何攻击影响均与本文作者无关。在上面的方法中会对传入的Cookie值进行签名校验,校验的方法是validateData,其中$this->cookieValidationKey是签名的key。继续跟踪loadCookies方法,在这个方法中会调用unserialize方法对传入的Cookie的值进行反序列化。

C20220511的博客 2581

通达OA 11.7 后台sql注入getshell漏洞复现

0x00 漏洞描述 通达OA 11.7存在sql注入 0x01 漏洞影响版本 通达oa 11.7 利用条件:需要账号登录 0x02 漏洞复现 1、下载通达OA 11.7,https://cdndown.tongda2000.com/oa/2019/TDOA11.7.exe,点击安装 2、condition_cascade参数存在布尔盲注 POC: GET /general/hr/manage/query/delete_cascade.php?condition_cascade=se...

Adminxe的博客 1898

php findstr,通达OA v11.7 一键getshell脚本

微信公众号:云剑侠心通达OA v11.7 在线用户登录漏洞复现(附带一键getshell脚本)在文章的顶部先说明,本文章所介绍的内容以及所附带脚本仅供学习,如果存在有牟利行为,个人负责!!!仅用于学习娱乐,切勿用于非法用途!请于下载后24小时内删除,使用者承担所有法律责任!一个类似于越权的漏洞,但是利用的方式确实比较特殊访问漏洞页面获取phpsessionhttp://x.x.x.x/mobil...

weixin_30843121的博客 455

通达OA 前台任意用户登录漏洞getshell

前言    本次文章可以分为两部分,第一部分通达OA前台管理员伪造登录,第二部分后台附件getshell。作为一个笔记吧。 漏洞复现 管理员伪造登录 找到后台登录地址抓包修改url 删除cookie目的是返回管理员cookie 删除encode_type=1后面的值,替换成UID=1 后台getshell 找到附件管理,看看有没有附件保存地址。若没有,则添加个。 在会话页面找到自己,发...

Summer's blog 1万+

通过oa后台入侵mysql_通达OA 11.7 后台sql注入getshell漏洞复现

0x00 漏洞描述通达OA 11.7存在sql注入0x01 漏洞影响版本通达oa 11.7利用条件:需要账号登录0x02 漏洞复现1、下载通达OA 11.7,https://cdndown.tongda2000.com/oa/2019/TDOA11.7.exe,点击安装2、condition_cascade参数存在布尔盲注POC:GET /general/hr/manage/query/delet...

weixin_33408420的博客 397

漏洞实例_通达OA远程命令执行漏洞分析_零基础黑客入门教程

一、漏洞简介通达OA(Office Anywhere网络智能办公系统)是由北京通达信科科技有限公司自主研发的协同办公自动化软件,是与中国企业管理实践相结合形成的综合管理办公平台。

程序员六七的博客 1889

漏洞概念_通达OA前台任意用户登录漏洞_详细漏洞知识点

本文由东塔网络安全学院学员---张同学 投稿。1 漏洞描述通达OA是一套使用比较广泛的办公系统。该漏洞因为使用uid作为身份标识,攻击者通过构造恶意请求

程序员六七的博客 1633

通达OA v11.7 auth_mobi.php 在线用户登录漏洞

继续尝试访问:http://ip/mobile/auth_mobi.php?此时抓http://127.0.0.1/general/index.php 的包,把cookoie塞进去即可。接下来burp抓包。fofa:app=“通达OA通达OA v11.7

qq_36334672的博客 949

漏洞复现-通达OA通达OA WHERE_STR 存在前台SQL注入漏洞

通达OA(Office Anywhere网络智能办公系统)是由北京通达信科科技有限公司自主研发的协同办公自动化软件,是与中国企业管理实践相结合形成的综合管理办公平台。通达OA WHERE_STR存在前台SQL注入漏洞,攻击者可通过该漏洞获取数据库敏感信息。

xiaokp7的博客 1174

通达V11.7auth_mobi.php任意用户登录漏洞复现

傻瓜式复现通达V11.7auth_mobi.php任意用户登录

qq_44828901的博客 1470
上一篇: 提升云计算安全的五个策略
下一篇: 【多图超详细】从零开始安装配置Cuckoo sandbox并提交样本进行分析
程序员负总裁
博客等级 码龄4年 1万+粉丝 2077原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值