中国网络渗透测试联盟
标题:
万达供应商系统SQL注射漏洞
[打印本页]
作者:
admin
时间:
2013-3-24 20:16
标题:
万达供应商系统SQL注射漏洞
简要描述:万达某分站sql注入。敏感信息泄露。
+ s! g% }. ?4 R' L
详细说明:
+ z/ Y- O- e9 R- v$ L
万达scm系统登陆框sql注入。
; A5 T" w; V! F6 t A+ s- @7 g
/ A; X7 Y. e9 @/ ?
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
4 `: g+ D. J8 O# r. S2 \/ |( l6 V
3 F; O6 ^5 \* ?0 ]8 [
( w7 M0 c) m+ d; T3 _0 ?0 E% E- w: J
500错误。
+ {0 n" j% f' s8 O) m
* a9 ~7 x. w7 ]: G$ e' A
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
6 d8 W4 n; i' W/ K; O7 a1 y, W- D
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
- u0 ^" |1 `: j
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
1 W9 m, w0 B+ ]
经过分析,登陆验证的过程应该是:
7 N1 ?: L- `* T% K" C% ~! w# x
- E5 I0 ~+ b$ [9 w$ P) y
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
3 W% n9 i1 N+ c3 h, s
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
M B/ Q$ H' U& z: j1 Y
o! a( V* Q z
oracle数据库,存在注入点。@大连万达,你怎么看?
+ D/ t' q: @6 Q, h% G& U
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
; }0 n! K( B% h+ @. Y- x9 F8 \
/ g/ ]1 z) r2 E, U; m
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
6 K8 D X* j' b8 }- e& Y
漏洞证明:
9 y. [& |# f3 A
万达scm系统登陆框sql注入。
" B6 w% k% [* ?1 S8 _' f
z7 [7 w; }( r
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
0 p/ w0 N; h3 S" S
. A9 f" [0 i, [- K
w9 }/ Y6 R7 N, ]
500错误。
" Z) K: ~5 f* {- K+ E6 Z" l/ g8 ^
* G6 L: }$ b& \% ?
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
: ^1 Y9 a! S; W3 M; X$ b
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
1 i4 x0 K+ R' `7 b5 m0 [
6 B3 s; s8 P% Q
. r" X6 P8 Q" |9 B
(截图有一点问题)
0 i! K% M- D1 c0 k0 R
/ |- Z# X- l- N3 J" J9 ` t
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
" a; B( O! y: e' U. J* B
% [6 W/ j& `! q n+ }4 h
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
: Q% `: H; ]2 i# C7 u+ v* s
( \% ^4 Y+ ~4 f) W$ P4 v1 I8 z
绕过:
( b' {- V \4 ]0 s0 u" g; X
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
2 F" {$ X8 j( v7 u% b7 n6 t
5 B; \! s [0 X
- C; i' ~" Y5 \5 l7 ]
oracle数据库,存在注入点。@大连万达,你怎么看?
! j4 j7 a! U8 Q E
系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
, i, Y8 W0 u/ M% m; [
( P" R$ _: j+ a, Y0 }
修复方案:
6 L6 D% H" E3 @8 I6 _
。。。
9 \0 n: \/ z6 y# P2 t1 h; P/ l
' e/ o* c3 O/ p, b
) n# {- m C. f# x" M! v3 C6 m2 Y7 n
厂商已经确认
; G% X1 S6 q5 g4 h8 D
# z' m. o! r, d, ~4 c' T! |$ n
[/td][/tr]
, W/ E# H7 [3 N
[/table]
. R. a4 y) p$ m ^0 C, C) d
) I( {; t9 l& @3 w
8 c2 G; T$ A5 Q4 j$ ~2 o, F
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2