通达OA绕过身份验证+任意文件上传RCE



上方蓝色字体关注咱们,一块儿学安全!
本文做者:li9hu @Timeline Sec
本文字数:1024
阅读时长:3~4min
声明:请勿用做违法用途,不然后果自负

0x01 简介

通达OA采用基于WEB的企业计算,主HTTP服务器采用了世界上最早进的Apache服务器,性能稳定可靠。数据存取集中控制,避免了数据泄漏的可能。提供数据备份工具,保护系统数据安全。多级的权限控制,完善的密码验证与登陆验证机制更增强了系统安全性。

0x02 漏洞概述

该漏洞是因为经过删除通达OA身份认证文件达到绕过登陆限制, 结合任意文件上传达到RCE的效果。javascript


0x03 影响版本



通达OA<v11.5&v11.6版本php


0x04 环境搭建

公众号内回复“通达OA11.6”获取安装包html

在Windows下直接双击安装

java


点击肯定访问



OA管理员用户名:admin  密码为空
使用解密工具SeayDzend解密源码



0x05 漏洞复现


注意!该漏洞会删除服务器上的文件!谨慎复现!nginx

工具下载地址:
git

https://github.com/admintony/TongdaRCE


使用脚本删除文件后再登录会变成这样github



因此,请勿使用在线环境进行复现,请自行搭建!web





0x06 漏洞分析


从网上公布的EXP能够知道会删除掉auth.inc.php文件,该文件是通达用于作身份验证的,须要登陆访问的文件都会将它包含进来.包括后面须要用到的upload.php也包含了此文件,可是是经过include包含进来的区别于require若包含文件不存在include是不会致使程序终止的。



接着定位到任意文件删除的漏洞点/module/appbuilder/assets/print.php。直直白白, 打头6行代码就实现了任意文件删除。

只要GET传值guid=../../../webroot/inc/auth.inc.php, 带入unlink就能够删除上面介绍的身份验证文件, 那么大多数须要身份验证的地方将失效。


再介绍upload.php利用以前, 先讲一下通达OA祖传变量覆盖。这里有个坑就是, 有的解密工具会漏掉一个$, 致使掉了一键盘的头发也不明白变量覆盖在哪里... 由于该文件是common.inc.php, 可想而知大部分文件都有包含,大部分地方能够拿变量覆盖来激情操做。




接着定位到上传点/general/data_center/utils/upload.php,  第9行变量覆盖action为upload盘进if,接着咱们upload位置就是/data_center/attachment了。第84行变量覆盖s_n为咱们的恶意文件, 90行upload位置拼接上s_n就是咱们最终文件所在的位置。这里在87行变量覆盖repkid为../../../就能目录穿越将咱们的马儿放在其余目录下, 至于为何后面会说。


参考了前辈文章, 之因此要目录穿越到其余位置存放马, 是由于通达OA的nginx限制了attachment目录下文件访问的权限, 致使咱们没法正常解析咱们的马。~* 表示正则模式, 匹配到以attachment开头的任意php等敏感文件都不容许。


0x07 修复方式


更新至官方最新版本。安全


参考连接:服务器

https://drivertom.blogspot.com/2020/08/oa116-preauth-rce-0day.html




阅读原文看更多复现文章
Timeline Sec 团队
安全路上,与你并肩前行









本文分享自微信公众号 - Timeline Sec(TimelineSec)。
若有侵权,请联系 support@oschina.cn 删除。
本文参与“OSC源创计划”,欢迎正在阅读的你也加入,一块儿分享。