找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2471|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。& ^; d6 B( d( g* ?& y+ }
详细说明:' c1 ?4 L9 m) J7 a, M& v* f
万达scm系统登陆框sql注入。
3 x3 L( X) N, v0 h4 F4 k9 ~' c% f+ K% J* p. T" M( V- Q, {
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
" B+ B' g6 W% v* l6 N4 a9 k5 W5 R& g0 P7 Y
, f: l7 W6 V6 b
500错误。
" R1 a2 C2 j+ I3 N) _# M5 |) g3 H0 b7 u" Z' o
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。% ]! X; J' a' t, e! `
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
5 H; j% {  d2 k7 C, S' Y截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)" B; m2 }9 ^. S4 h% t. a
经过分析,登陆验证的过程应该是:
( P3 m! t; p! j  D* D1 D* a$ H+ w+ @5 Q( G
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。% p9 h3 v6 i; s* _
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png& r  ~/ ?: C; z$ A/ U) T% k% V! j

; L! i! x* X* i- ^) uoracle数据库,存在注入点。@大连万达,你怎么看?5 F9 M7 u7 A7 C# X! g4 x
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png8 t+ _7 x* ~9 U) L

8 g! o: r! k1 _* k系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。- C7 o$ e% W9 m
漏洞证明:
8 [7 A+ m) N# ^( N万达scm系统登陆框sql注入。
# _% p2 c7 O6 G
* [3 g" v& J1 p7 T- @. b/ q& g! shttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
& ?* N$ ~7 q  s  T: B! r5 N  C6 v, E" |
; M' |1 C! o2 o& W
500错误。6 R4 ?) p1 S$ d, |2 v1 J
9 t6 y& M+ ~, I: s
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
% `9 n3 `  g, P4 Whttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
0 I0 Q5 R# b" A% m
) I( p1 v+ T+ H$ |& A: d7 _% o, U' z% K* ^' A9 v- U
(截图有一点问题)
' J; D6 t- F" D9 Y( W; t+ Z" E) |* m4 R& A
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:9 t. t/ G6 f2 k! V3 m' U6 C

( ~/ U( t- h& ~6 I* a取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
4 H* H% ~/ f% L" n2 b& i& G6 _( g& A7 @; l, d  J: T6 w
绕过:
4 U% l; D# D( F* lhttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1# [+ S( ^5 u# ~  n0 I
9 I' ^2 g7 d+ V7 u" l4 r) r
+ G# C3 ^4 F8 H3 m: ^, Z
oracle数据库,存在注入点。@大连万达,你怎么看?% g( t" {. j* c# _
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
4 s" X" F* h5 h4 h, g% e. p5 L! z* d+ S0 G
! y8 B) R+ N7 \; t修复方案:" Z" V+ c4 I# x# m4 C
。。。
. u" M  G% i7 V  H1 ?8 v2 j2 W
  E" L7 G/ d: C" r
2 P7 `: h, |, Q; o7 T) h. J厂商已经确认
) H2 |* Y. K9 `# {: ^
; n& C; l9 i, Z& I[/td][/tr]
3 r* O' ?; c3 `7 p  D[/table]
" T+ ]4 i6 ^+ b2 K+ C& @
, j( s5 n& _% m: D  v: C4 ]! y; l" v4 {# [
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表