中国网络渗透测试联盟

标题: 万达供应商系统SQL注射漏洞 [打印本页]

作者: admin    时间: 2013-3-24 20:16
标题: 万达供应商系统SQL注射漏洞
简要描述:万达某分站sql注入。敏感信息泄露。
$ Y* J  w* k& g详细说明:' d+ Q- ~; t2 j& c
万达scm系统登陆框sql注入。
# P- E- ?# F7 ?3 j+ g# i/ T+ X% V7 G' V
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27! `+ e4 x. M+ l+ V$ ~/ `3 J

8 k% e7 b8 J& B
/ k. Z. Z, _5 `5 p. o500错误。
& l! O6 z" n& T6 J4 Y; }. W& E- \
! v& I. n: F0 O3 n% d) [用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。7 ?7 _$ r6 H' S
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png, {% ~; [- ^& K$ _# `4 {
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。): d+ W% [: a  y" w, }3 H
经过分析,登陆验证的过程应该是:
/ ~7 [& O- f5 O, p% B$ c! W7 t) H4 P7 Y. X8 g6 L7 Q
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
0 k. \! `8 p: ~: z3 O( W% G3 Qhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png# t7 O. h( }& P& u& B8 l, t, I
) W4 C" i& c1 R( ?8 a0 m
oracle数据库,存在注入点。@大连万达,你怎么看?& Z- H* [4 k6 H+ c) T  H
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png6 C) A; t- M, g; w$ ?

; o+ x, D/ t5 n; P; e+ M2 A系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。6 i- c3 H5 A- Q0 M
漏洞证明:, ~5 N- Y; K1 D9 V% K, w- x# N) h: F
万达scm系统登陆框sql注入。/ `# c$ i5 U  O+ H3 L( `& }0 q

+ E) a  m# O+ w  v" z; shttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%273 Z  U) y4 f5 x( D9 P! N
0 |& h% A! }  f# G0 {

! j4 m/ T! w, d' r  A* T8 R2 _500错误。% U# k( B7 O8 h0 V
4 N& b1 M* b2 m% |* S
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。( C1 u% c6 r8 S4 s
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png, E  t. d' o( K

$ N1 Y" p5 Q3 d0 l" g- @: N; C/ i" r: \9 J3 F
(截图有一点问题)7 ]4 E& z* i' t: K3 A4 K

+ D/ C: ^# R# U' L$ l- Q怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
. [# G7 D( e: J! k  d; P: b& h, w& h2 o
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。8 A& M7 B( F0 V/ {$ U7 @

% ]* l5 _! F' g2 S2 t绕过:
  n3 k6 g* {9 |  i" A  I8 Bhttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=18 ?1 x% p' N0 ^1 O  O
' X9 t& H- w) C# Y) U

) L1 W  c/ @2 R# f) a5 Koracle数据库,存在注入点。@大连万达,你怎么看?
7 C5 }7 V2 ^3 z, T0 J1 X​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
+ H) |- d; I, }  j6 F' P' _# \7 X/ c/ @/ X/ s$ X
修复方案:
, L' i' m/ O5 z。。。
0 p! M% u6 p7 a8 b. B, ^6 ?4 n& n$ V

+ u& W. m& m( `1 x6 P7 r/ B厂商已经确认
6 Z( t) V+ |+ T! A; y' [1 ?/ w; K' q. [3 G0 r) a
[/td][/tr]
, a4 T7 Z) x( d$ U! t! A8 w[/table]  i; A! J+ b9 q
& n  h# N, z. n. X4 b2 {
0 m) ^$ T0 {& _# H





欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2