Vtiger CRM 幾處SQL註入漏洞分析,測試工程師可借鑒

来源:https://www.cnblogs.com/qcloud1001/archive/2018/12/21/10154847.html
-Advertisement-
Play Games

本文由雲+社區發表 0x00 前言 乾白盒審計有小半年了,大部分是業務上的代碼,邏輯的複雜度和功能模塊結構都比較簡單,乾久了收穫也就一般,有機會接觸一個成熟的產品(vtiger CRM)進行白盒審計,從審計的技術難度上來說,都比公司內的那些業務複雜得多,而真正要提高自己技術水平,更應該看的也是這些代 ...


本文由雲+社區發表

0x00 前言

乾白盒審計有小半年了,大部分是業務上的代碼,邏輯的複雜度和功能模塊結構都比較簡單,乾久了收穫也就一般,有機會接觸一個成熟的產品(vtiger CRM)進行白盒審計,從審計的技術難度上來說,都比公司內的那些業務複雜得多,而真正要提高自己技術水平,更應該看的也是這些代碼。

vtiger CRM是一個客戶關係管理系統。

0x01 分析整體結構

https://www.vtiger.com/open-source-crm/download-open-source/代碼下載下來,本地搭建。使用phpstorm進行審計。

  1. 主目錄下的vtigerversion.php可以查看當前版本。

img

  1. 整體代碼目錄

    img

其中主要得功能實現就在modules目錄當中,也是我們重點審計的地方。libraries目錄是使用到的第三方的一些東西,includes目錄是路由載入,封裝系統函數的地方。

整個系統代碼量確實很多,真要審計完估計沒有十天半個月是不行的,看了一個禮拜,只發現幾個問題。

0x02 modules/Calender/actions/feed.php SQL註入分析

img

一個成熟的產品,審計的難點就在於各種類,對象的封裝和繼承,A調用B,B調用C,C調用D......

Vtiger_BasicAjax_Action 這個對象,是modules下vtiger目錄里的,而vtiger這個也是核心的module.

回到feed.php,直接定位有漏洞的代碼,103行後。

img

我圖中標的,也正是註入點的位置。

$fieldName參數由逗號分割成數組,如果分成後的數組值為2則進入邏輯,然後參數進入SQL語句形成註入。雖然整個系統採用了PDO的查詢方式,但是如果有SQL語句存在直接拼接的話,還是有註入的風險。

這裡payload不能使用逗號,可以採用 (select user())a join的方法繞過。

img

往下走的話,SQL註入漏洞更是多不勝數。也沒有再看的必要了。

img

0x03 /modules/Documents/models/ListView.php SQL註入

直接看漏洞代碼

img

可以看到sortorder參數又是直接拼接。此處是order by後的註入,只能用基於時間的盲註。

直接上SQLmap吧,但是sqlmap的payload會使用>,尖括弧因為xss防禦,已經被過濾所以需要使用繞過腳本。 --tamper greatest 繞過。

poc:

index.php?module=Documents&parent=&page=1&view=List&viewname=22&orderby=filename&sortorder=and/**/sleep(5)&app=MARKETING&search_params=[]&tag_params=[]&nolistcache=0&list_headers=[%22notes_title%22,%22filename%22,%22modifiedtime%22,%22assigned_user_id%22,%22filelocationtype%22,%22filestatus%22]&tag=

img

0x04 寫在最後

由於時間原因,只看了前幾個模塊,還有好多地方沒有看。

漏洞都很簡單,真正花費時間的是走通邏輯,驗證漏洞,不停地跳轉查看函數調用,和各種類對象的繼承。這也是白盒審計的頭疼之處,要忍著性子看開發跳來跳去,沒準哪個地方就跳錯了。有點難受,還沒找到getshell的地方。

此文已由作者授權騰訊雲+社區發佈



您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 2016-12-21 14:54:20 該系列文章鏈接NoSQL 資料庫簡介Redis的安裝及及一些雜項基礎知識Redis 的常用五大數據類型(key,string,hash,list,set,zset)Redis 配置文件介紹Redis 持久化之RDBRedis 持久化之AOFRedis 主從複製 ...
  • 是什麼? JDBC:Java Data Base Connectivity(java資料庫連接) 為什麼用? sun公司提供JDBC API介面,資料庫廠商來提供實現 我們需要用哪個資料庫就載入那個資料庫廠商提供的驅動包 怎麼用? 需要先在資料庫中建立表 我的資料庫名為db_user,表名為t_us ...
  • SQL Server Management Studio 17.4或更高版本的SSMS中提供了SQL Server漏洞偵測(VA)功能,此功能允許SQL Server掃描您的資料庫以查找潛在的安全漏洞,並且可以針對SQL Server 2012或更高版本運行。如果您還沒有使用SSMS上的較新版本,請 ...
  • 最近在學習中用到了MySQL資料庫,在安裝過程中遇到了不少問題,在翻了大半天百度後,問題基本都解決了,所以寫一篇MySQL 5.7 解壓版的圖文詳細安裝教程。 ...
  • Flume+Kafka+Storm+Hbase+HDSF+Poi整合 需求: 針對一個網站,我們需要根據用戶的行為記錄日誌信息,分析對我們有用的數據。 ...
  • 預分配ID的設計,需要先為資料庫生成大量的數據。比如對用戶ID有要求的系統,那麼用戶ID就要預先生成。 通過python,php,c/c++/c#,js等程式生成也是可以,但需要這些程式環境,而且單條插入太慢,又因為數據包大小問題,需要切割INSERT語句。還要寫連接字元串,安裝組件等等,比較麻煩。 ...
  • mysql 中 find_in_set() 函數語法: FIND_IN_SET(str,strList) str 要查詢的字元串 strList 欄位名,參數以“,”分隔,如(1,2,6,8) 查詢欄位(strList)中包含的結果,返回結果null或記錄。 假如字元串str在由N個子鏈組成的字元串 ...
  • 剛來公司實習,遇到的第一個任務就是這個,簡單記錄一下思路過程。人菜的很,沒啥參考價值。 測試時: 將現有的oracle庫轉為mysql: 用的Navicat自帶數據傳輸功能,簡單粗暴 出現的問題: 1.原本在oracle中 NUMBER類型的欄位轉為了decimal。 (1)Oracle使用序列(S ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...