中国网络渗透测试联盟

标题: 万达供应商系统SQL注射漏洞 [打印本页]

作者: admin    时间: 2013-3-24 20:16
标题: 万达供应商系统SQL注射漏洞
简要描述:万达某分站sql注入。敏感信息泄露。
7 u2 p5 f* I0 X, |; N) L详细说明:0 V2 W2 o" P8 w, N1 _$ n# G
万达scm系统登陆框sql注入。% h* P* i4 o; S9 w; R
" u/ ~1 p& U# M; N
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
; H6 |0 x) U" s/ y* h
0 C* Z( R. S% n7 e1 n8 F- ^2 E7 G% x: n& a) P: X6 j
500错误。
" L( [* a& S3 l3 p$ y0 X
" y- P' {9 b* R- y! ~, c, g+ ]用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
4 v3 a3 }& B. W+ l. Y% R2 _8 t( xhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
8 ]7 r, s- @' s) z1 B2 L3 d8 N截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
  Z* y4 _3 [. F4 |经过分析,登陆验证的过程应该是:/ @; s' t3 ~- h+ J* L1 Z* z( ~
/ y$ ?  b2 _6 w  j8 q
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
  U/ _& m' ~! f( L5 Jhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
3 l! Y! O9 {" N4 o, V4 d# r. v8 H
- Z6 K* }. T9 F/ t7 h' ooracle数据库,存在注入点。@大连万达,你怎么看?% K' t+ X6 R4 d2 n
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png: p( V" ^: {* x, `. F, O$ c. e9 N

1 P1 W3 X# P+ B/ l$ N系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。. B; \6 I* t/ w0 X
漏洞证明:4 j6 M2 x0 m1 k/ ]2 \& W( }
万达scm系统登陆框sql注入。
# g# d  z# ]0 j% Y/ d3 u8 y* X; l& G: ~
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27% Q- T: I* c: d" X% D! y

7 _6 V- Y% `9 w& N
. t2 T; ^7 F! v( E+ V500错误。. ?1 }1 W& c- `' S( `+ Z. V
; W" z3 |, o  s" {, L2 x0 z
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
. s& D) T  e8 g$ K7 ]9 rhttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png$ `3 F6 y5 C0 l+ f, _. c6 R

4 `/ a/ E7 c" v
+ u/ C/ x) A6 |! v. r  ^(截图有一点问题)
6 O( m5 P8 ?! s/ h. |& N$ R
% Q1 d3 V: t$ b: C怎么饶都饶不过去;经过分析,登陆验证的过程应该是:9 _, H8 C+ D# N

' }% }! j9 ]4 U6 d6 ]1 P取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。" j6 i5 E' _+ }  G) P7 d& r+ U6 h- x
2 E2 l9 V+ H- n7 K
绕过:4 P+ `0 i9 \) Y, L8 v
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
! z! z2 K5 _" N& H' I7 R3 h
4 g7 b+ K( a  ]
; z( n' G( @& H. B5 `% A4 P% S7 xoracle数据库,存在注入点。@大连万达,你怎么看?# G( r# T  P* p* x$ M: k
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。; j8 n9 v2 \$ o" W
) b7 _! a4 b5 J8 ~( g+ W
修复方案:1 P+ ]& O, \7 @0 p* I. n
。。。- T% v5 a$ y# ?( L* J. i7 f! w' O  r
5 G! _4 [2 s$ f. S9 e
; v8 H% q% D7 }+ |4 h9 E
厂商已经确认
( n! R1 f, u" e5 ^  h
" C/ {. O" w& E3 F[/td][/tr]) J% E1 ]( a- x7 h
[/table]" [  G  T. h6 y0 }7 j
1 Y& M* [: U6 M. ]" \& p

0 h& X  W5 m. o$ O6 A




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2