找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3178|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。7 J2 [# W- U* {0 ~2 S, L4 V
详细说明:
! r* y! E& I% M  q0 L8 g# U万达scm系统登陆框sql注入。
5 J& K9 Z  d, o: u4 I. Y9 P
( ], z- G% k- h0 ^7 g# Q2 p1 v  _http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
& i# U$ H# [+ `) g3 I4 Q: Y. c, ]' ?( l

2 A1 a2 E! F- C5 A# `+ Z" c0 P- y/ h3 t500错误。1 ~1 W6 t  g: I7 I% T! f4 d. l

: W2 B% a& D$ D9 C用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。; X* f: n3 y$ \; V- d9 [
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
; c  X5 a( M: p  d9 A5 O! [) r截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
, P8 R- P, p( [. e  e经过分析,登陆验证的过程应该是:
5 j/ b: U( b  T( n0 D- t8 J' {$ d) Q9 J+ C, z/ H  c
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。' ^8 y* q0 N  u$ H6 A6 V7 p
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
7 R7 u0 _+ r  n$ a. b$ T0 M/ z2 P3 N3 G5 U6 x
oracle数据库,存在注入点。@大连万达,你怎么看?
! `# }/ S' w' x' Ghttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
" E* `3 V- i5 U) `4 _3 V3 K
( b, {0 ?; `1 `( ]3 M系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
* I" ~& Y6 Y. ~3 Y" Q: u漏洞证明:  W% B! S2 i# T) K2 _8 l/ f9 \7 @
万达scm系统登陆框sql注入。& ^  R7 y. a% k7 \3 A7 w: n1 c
- h- t. V& P4 K; C& ?
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%270 F8 Q0 X0 Y$ g8 n9 z# Y
. o( W9 s; w3 b) J

4 R: o$ U2 {& H0 V9 ]  t7 `500错误。
! F# Z: {- k1 Z+ U7 k
( U4 k2 ]' z7 N% ^6 e3 m用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。0 i; t9 {& ]6 [6 n& z2 l1 H
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
5 E. v( B& M  y2 H9 c9 v; X& G6 G
; R, r( c: N4 k/ N9 Y* t. V* j8 J3 J# G  c$ w0 C
(截图有一点问题)
- M; D9 J! W( o* Y9 n5 `+ D
+ l+ X4 f9 l# V3 t. F+ g$ W怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
& ?5 Q- X% h2 x. q) ^( U8 w; J- o- {
; `% W) Z! \/ A! s取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
( g9 |* ^7 t1 @. @- G/ h, s, U% F7 V7 y$ X* ^8 V
绕过:
& \7 A1 w, ?4 x; h$ Ohttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
, u( t/ j; p' ?, C2 C* g/ A6 Y6 e, R8 q9 W" @
& U- i8 T9 ?* Y
oracle数据库,存在注入点。@大连万达,你怎么看?4 L: Z* ]& l. t, A! X' ~! v
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。: E% X$ k1 T, L% q- f
! F. y" B5 X" S
修复方案:$ a, F0 r3 V' g) K
。。。& r% C5 |& [+ O+ ?8 t

+ r8 t1 b4 m' x: R6 b9 X# J. \4 q( M# \9 K
厂商已经确认4 Y! v% T7 z$ M4 f. E

% r# v+ S' o+ O! ]. V3 x: _- t[/td][/tr]
) N3 ]1 m' r. v, b$ s. h; Z[/table]3 v+ J( M$ x, j' g

0 n% g, T6 n+ o$ @  u
9 [7 X* J  n0 \8 e4 C8 s( f, R
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表