简要描述:万达某分站sql注入。敏感信息泄露。" k/ X& ]# H+ u- k
详细说明:9 h! r3 a- _5 R* s: H
万达scm系统登陆框sql注入。
6 _+ [( t1 e- Z+ _; g; w
! U5 g4 P8 G3 ?http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
# V) F. H% N) e5 R
# m( N) B# t6 M" A9 R* A) }9 `) S* Q' I, G2 P% E; u$ f
500错误。' }7 C, @1 }: t+ ?- K9 `, r
" A/ j5 u, x ^- ~用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
7 k/ P) U6 O2 V" dhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
0 i. M+ Y! {6 J截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
4 `0 l. @ O$ O经过分析,登陆验证的过程应该是:
6 ?! B1 T$ f) w3 h5 Y! t
7 I, U, `5 z6 @+ c取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。! t3 m( P, f' n( N, {! Z0 Q p
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png% K7 `8 L2 `/ K0 p9 ]$ W9 ?6 {
0 O: Y' s/ @9 n2 v- u8 roracle数据库,存在注入点。@大连万达,你怎么看?
6 y: q+ @3 S; t+ @) f8 W3 Hhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
/ r$ I& |9 U9 W9 m9 C* w! L4 _; e3 t/ \6 s$ f9 U: ~; K
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
. B1 {; ?7 g/ {) V$ y) G& Q漏洞证明:( z5 Y, d1 s4 D0 M) |$ t; m) {7 `
万达scm系统登陆框sql注入。! ^* V' A; U* y" |! c
& X- o! n1 e' B7 T4 `6 I0 vhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%272 E8 `: K: @; Z+ E, D
0 V% ]: `4 a% ^+ v* a( D5 x9 i$ O6 m1 g
500错误。' ^1 v$ a4 z; \; I g
; X `7 s5 J. p1 K* j; Z* b
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
$ ^3 ^ i8 t. v2 @' X7 shttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
+ H. G! |5 [3 B
. E/ S: H" E* a. t0 D5 z! m; J3 c. `
(截图有一点问题)4 d( N0 s; A9 w' {! [; F& _" N
% Q' T* S3 o! v6 ?+ x0 @, w+ y怎么饶都饶不过去;经过分析,登陆验证的过程应该是:. N- p. J; w, Y5 N" G! s
8 i4 O0 {, x1 {% d" c/ g( Q取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
5 h9 B& T& I. k. o \. U+ t3 b! [8 H2 P
绕过:# e" p; L" U; a. K+ }
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
/ c& D; @5 x( w* v" z
7 ?3 k+ `5 {( f$ i7 a0 b8 ~% o$ I& g7 ^) d
oracle数据库,存在注入点。@大连万达,你怎么看? c( h( P7 ?/ t# H. A" a/ O [4 t" ~
系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
. J$ G- H+ j i D2 T* m+ z1 a/ W4 B. R
修复方案:0 D+ ^- e# T( Q) d5 l# P0 s
。。。* Q* g+ h; V2 }9 T2 d. m
9 B1 k+ l1 m' \
5 [: R. {$ B |8 P/ {3 ^厂商已经确认6 M9 ]+ y! L! f# ]! e% c
6 B5 \8 O$ z$ u. x
[/td][/tr]: g* _. Z% s1 a1 {; [
[/table]4 t R! I0 l5 q) z+ A
9 ?; F0 k) {9 S
S1 E5 I- x; k9 D |