简要描述:万达某分站sql注入。敏感信息泄露。9 D8 D8 m& \+ v( q6 S6 x4 d( F* K5 F
详细说明:, S/ V; P _. e3 w a8 p; n0 u
万达scm系统登陆框sql注入。+ s8 q. a+ T8 r4 t- Q3 E
% P) n5 Y3 L; r/ x+ dhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%273 \, z9 H5 ^. K3 T' M2 N
! j Y2 p3 C! a2 L6 z' K- a x8 e
% J3 E. U$ m2 O+ i& U500错误。
" T& u4 y( t8 V$ D0 t0 ^6 U ?$ C# D/ D' V- U7 F
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。; T* _+ {& S( W
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
6 u, y) \( _( f: H& l! m0 d& ^) H9 Q# m3 i截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
+ y1 n" s2 O8 |经过分析,登陆验证的过程应该是:
* J: d- W) f( ?$ t1 r" W$ k. y! U/ y0 V0 f- ^# p- T: o) c3 R# w5 [8 Q
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。7 c0 u. c7 ~' |) }- M6 S/ i S
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
2 t" \3 ^" A, ?+ @% P7 ~1 M( f) R0 w% g7 w4 j; ^
oracle数据库,存在注入点。@大连万达,你怎么看?. k# t$ R- X: T- f& [
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png3 J; E) ]/ P t7 |& M- G! h6 y5 v8 j
' M7 c3 ?/ j0 w
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。3 g1 X- @( J& e$ a
漏洞证明:
! z6 f# W2 z3 }( e万达scm系统登陆框sql注入。
! G* [! ^" @* _* \+ i8 q1 m$ ], t! L% V1 k. B
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
! E1 T/ k; i! k7 s
7 [, U' J( }$ V" N6 ]# D% O
+ [2 x: X/ P+ z8 _4 p8 o( B# W500错误。
9 P3 V, Z; M$ e* i! D' ]6 z
, u# @, g6 e) @3 J+ E$ i用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
K4 D6 s6 `# N5 i$ }+ w% k8 N3 Shttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png( f6 C; K Y4 J' a
1 t) m: n b( d: |: e+ G
5 o9 G( v8 P/ L(截图有一点问题)5 x/ _& i5 n2 }; L6 `
7 e! b) l( R4 c* e怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
% D2 z- F! ^& N7 ]2 _2 x6 }2 x7 a) M) J! @6 {$ r I
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
# H- o; a4 m, m$ a. P7 z" r
6 Z; H8 T% z8 y; m绕过:" x1 j) g2 G9 v5 S; s( u" ^
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1- c# `. T5 `4 U3 J2 V
: f c7 V0 K q! l3 f1 x
8 y2 b5 ]- j% q' [: z2 M7 {) moracle数据库,存在注入点。@大连万达,你怎么看?- @' ^* ^ Y8 u" s1 z: p
系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。6 @: R# ]- B+ T) d9 c; q
9 N- `3 o4 F2 T' b. e9 x
修复方案:
Z8 y D @+ l6 K。。。
9 A8 ^2 U; V5 G( R3 L( R; t
, T3 s' B. \' O/ s
% h0 h$ g- K4 B5 h厂商已经确认( o. A( ]+ F: \
5 b0 S0 T9 J* y" a( Y# c
[/td][/tr]
" J# N0 u+ s& z" U8 M" B[/table]
2 X; {/ t& j- l
# }% r# W9 \! ~! W5 H! k$ P8 ^- G7 ?6 c; B5 C# ~ @
|