中国网络渗透测试联盟
标题:
万达供应商系统SQL注射漏洞
[打印本页]
作者:
admin
时间:
2013-3-24 20:16
标题:
万达供应商系统SQL注射漏洞
简要描述:万达某分站sql注入。敏感信息泄露。
7 u2 p5 f* I0 X, |; N) L
详细说明:
0 V2 W2 o" P8 w, N1 _$ n# G
万达scm系统登陆框sql注入。
% h* P* i4 o; S9 w; R
" u/ ~1 p& U# M; N
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
; H6 |0 x) U" s/ y* h
0 C* Z( R. S% n7 e1 n8 F- ^
2 E7 G% x: n& a) P: X6 j
500错误。
" L( [* a& S3 l3 p$ y0 X
" y- P' {9 b* R- y! ~, c, g+ ]
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
4 v3 a3 }& B. W+ l. Y% R2 _8 t( x
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
8 ]7 r, s- @' s) z1 B2 L3 d8 N
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
Z* y4 _3 [. F4 |
经过分析,登陆验证的过程应该是:
/ @; s' t3 ~- h+ J* L1 Z* z( ~
/ y$ ? b2 _6 w j8 q
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
U/ _& m' ~! f( L5 J
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
3 l! Y! O9 {" N4 o, V4 d# r. v8 H
- Z6 K* }. T9 F/ t7 h' o
oracle数据库,存在注入点。@大连万达,你怎么看?
% K' t+ X6 R4 d2 n
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
: p( V" ^: {* x, `. F, O$ c. e9 N
1 P1 W3 X# P+ B/ l$ N
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
. B; \6 I* t/ w0 X
漏洞证明:
4 j6 M2 x0 m1 k/ ]2 \& W( }
万达scm系统登陆框sql注入。
# g# d z# ]0 j% Y
/ d3 u8 y* X; l& G: ~
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
% Q- T: I* c: d" X% D! y
7 _6 V- Y% `9 w& N
. t2 T; ^7 F! v( E+ V
500错误。
. ?1 }1 W& c- `' S( `+ Z. V
; W" z3 |, o s" {, L2 x0 z
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
. s& D) T e8 g$ K7 ]9 r
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
$ `3 F6 y5 C0 l+ f, _. c6 R
4 `/ a/ E7 c" v
+ u/ C/ x) A6 |! v. r ^
(截图有一点问题)
6 O( m5 P8 ?! s/ h. |& N$ R
% Q1 d3 V: t$ b: C
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
9 _, H8 C+ D# N
' }% }! j9 ]4 U6 d6 ]1 P
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
" j6 i5 E' _+ } G) P7 d& r+ U6 h- x
2 E2 l9 V+ H- n7 K
绕过:
4 P+ `0 i9 \) Y, L8 v
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
! z! z2 K5 _" N& H' I7 R3 h
4 g7 b+ K( a ]
; z( n' G( @& H. B5 `% A4 P% S7 x
oracle数据库,存在注入点。@大连万达,你怎么看?
# G( r# T P* p* x$ M: k
系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
; j8 n9 v2 \$ o" W
) b7 _! a4 b5 J8 ~( g+ W
修复方案:
1 P+ ]& O, \7 @0 p* I. n
。。。
- T% v5 a$ y# ?( L* J. i7 f! w' O r
5 G! _4 [2 s$ f. S9 e
; v8 H% q% D7 }+ |4 h9 E
厂商已经确认
( n! R1 f, u" e5 ^ h
" C/ {. O" w& E3 F
[/td][/tr]
) J% E1 ]( a- x7 h
[/table]
" [ G T. h6 y0 }7 j
1 Y& M* [: U6 M. ]" \& p
0 h& X W5 m. o$ O6 A
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2