中国网络渗透测试联盟

标题: 万达供应商系统SQL注射漏洞 [打印本页]

作者: admin    时间: 2013-3-24 20:16
标题: 万达供应商系统SQL注射漏洞
简要描述:万达某分站sql注入。敏感信息泄露。2 Q3 T6 @+ l$ M3 q
详细说明:; ?  N. A8 H' G/ L
万达scm系统登陆框sql注入。
/ [7 b7 L3 y" s" [$ [% D+ B5 m5 F# Y$ G7 X
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
, t" W$ [! U) {' X9 y
  D1 _, ]4 V) @) k! V4 z7 g4 A9 J9 c9 a
500错误。
' T, ?3 q. X' t0 B1 F
( l% J; `5 i4 ~- x  ~+ R+ Y用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。; {; I+ Q/ q; l9 w2 C
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
  l! V. [8 I0 k% i8 W. K# Z9 p! A截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)9 T+ [$ Z& n  k9 Z
经过分析,登陆验证的过程应该是:8 I) d6 Y- b  L2 L* g
) c4 x9 x' Y5 H  h" }+ Q
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。/ H3 @4 U+ T  M
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png; K, A* O/ K. {, \, N

, \* O: G1 n$ v, w3 R7 uoracle数据库,存在注入点。@大连万达,你怎么看?
  f' X# T7 K# f6 zhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png, F- R3 m0 O$ I8 R" g2 q
  r+ e' z9 F! Z/ L. ?6 f
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。0 c1 {. c2 o0 F
漏洞证明:% k' H+ }9 b& k2 ?# ]7 Z5 n
万达scm系统登陆框sql注入。
1 |3 M- E, C6 u" N2 l) ]& q9 v2 W) \+ b
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27: ?! K8 W! _$ {

- K& i  B, j0 g( o3 T. Z
/ X" o  B& P* A$ U, }% @9 N500错误。
6 O& ?; c% p6 M2 g- Z( R4 o  {- l$ t; z% u0 [% S% I
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
* u+ T9 i, j3 m, T/ o- Qhttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png3 k! \/ n( g% ~. X

7 X. P: c8 ~1 Z# F4 t+ U2 f; @7 x) U2 r+ A# N- P
(截图有一点问题)1 e5 f# {3 K* n1 B0 d% ?6 R
; k! Q4 P# A/ L: r7 o- ]
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:# A" [" K' D1 x3 V: h! }

5 {& p3 u% G" b+ ]" o& E取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
3 o/ @# z" u9 E% y! ?. O& a/ [6 b) s; v8 e& G( a
绕过:
5 D( m: U, T5 y2 F) y$ X& e" Jhttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1, ~, E; G/ Z' o$ Z6 y4 l
! G8 v: c) j9 h# O3 Q
; l, @  i$ s, J! q& l: Q6 C
oracle数据库,存在注入点。@大连万达,你怎么看?
; m5 [) H6 L, G- z+ }. M​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
- a# V1 t; [" `  C& Z$ Q
0 w$ c. ~. L! U+ @$ q  @+ j2 y+ w# O修复方案:: l5 ?8 }3 F( U
。。。  V: \7 |# v) A, y$ |8 z
( d2 D3 c! M$ S: |) f% X1 \/ D: m3 L
5 u/ f9 g1 l& B) |' \
厂商已经确认% U; Q+ y, [- h# a& A& O
! M4 E) M7 A" g) ~! ?; r/ O
[/td][/tr]0 f! F! H* `3 d/ s' ]; }
[/table]3 U; r( B" b" @3 B$ T& A
/ e) {7 j# r# V! A1 [2 [$ e
- \7 x, _% C* i# W7 t, J+ q& t





欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2