中国网络渗透测试联盟
标题:
万达供应商系统SQL注射漏洞
[打印本页]
作者:
admin
时间:
2013-3-24 20:16
标题:
万达供应商系统SQL注射漏洞
简要描述:万达某分站sql注入。敏感信息泄露。
$ Y* J w* k& g
详细说明:
' d+ Q- ~; t2 j& c
万达scm系统登陆框sql注入。
# P- E- ?# F7 ?3 j+ g
# i/ T+ X% V7 G' V
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
! `+ e4 x. M+ l+ V$ ~/ `3 J
8 k% e7 b8 J& B
/ k. Z. Z, _5 `5 p. o
500错误。
& l! O6 z" n& T6 J4 Y; }. W& E- \
! v& I. n: F0 O3 n% d) [
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
7 ?7 _$ r6 H' S
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
, {% ~; [- ^& K$ _# `4 {
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
: d+ W% [: a y" w, }3 H
经过分析,登陆验证的过程应该是:
/ ~7 [& O- f5 O, p% B$ c
! W7 t) H4 P7 Y. X8 g6 L7 Q
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
0 k. \! `8 p: ~: z3 O( W% G3 Q
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
# t7 O. h( }& P& u& B8 l, t, I
) W4 C" i& c1 R( ?8 a0 m
oracle数据库,存在注入点。@大连万达,你怎么看?
& Z- H* [4 k6 H+ c) T H
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
6 C) A; t- M, g; w$ ?
; o+ x, D/ t5 n; P; e+ M2 A
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
6 i- c3 H5 A- Q0 M
漏洞证明:
, ~5 N- Y; K1 D9 V% K, w- x# N) h: F
万达scm系统登陆框sql注入。
/ `# c$ i5 U O+ H3 L( `& }0 q
+ E) a m# O+ w v" z; s
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
3 Z U) y4 f5 x( D9 P! N
0 |& h% A! } f# G0 {
! j4 m/ T! w, d' r A* T8 R2 _
500错误。
% U# k( B7 O8 h0 V
4 N& b1 M* b2 m% |* S
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
( C1 u% c6 r8 S4 s
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
, E t. d' o( K
$ N1 Y" p5 Q3 d0 l" g- @
: N; C/ i" r: \9 J3 F
(截图有一点问题)
7 ]4 E& z* i' t: K3 A4 K
+ D/ C: ^# R# U' L$ l- Q
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
. [# G7 D( e: J! k d
; P: b& h, w& h2 o
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
8 A& M7 B( F0 V/ {$ U7 @
% ]* l5 _! F' g2 S2 t
绕过:
n3 k6 g* {9 | i" A I8 B
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
8 ?1 x% p' N0 ^1 O O
' X9 t& H- w) C# Y) U
) L1 W c/ @2 R# f) a5 K
oracle数据库,存在注入点。@大连万达,你怎么看?
7 C5 }7 V2 ^3 z, T0 J1 X
系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
+ H) |- d; I, } j6 F' P' _
# \7 X/ c/ @/ X/ s$ X
修复方案:
, L' i' m/ O5 z
。。。
0 p! M% u6 p7 a8 b
. B, ^6 ?4 n& n$ V
+ u& W. m& m( `1 x6 P7 r/ B
厂商已经确认
6 Z( t) V+ |+ T! A
; y' [1 ?/ w; K' q. [3 G0 r) a
[/td][/tr]
, a4 T7 Z) x( d$ U! t! A8 w
[/table]
i; A! J+ b9 q
& n h# N, z. n. X4 b2 {
0 m) ^$ T0 {& _# H
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2