找回密码
 立即注册
查看: 3343|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
1 ?, g4 N# S3 Z详细说明:
' Z  i5 B2 _& U- H# Y万达scm系统登陆框sql注入。
0 ~9 `* T4 _6 o, L& t+ G7 M% G6 }5 f- {. A
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
  i6 _; @3 f9 s  l6 k
! [4 W, q" F1 t
' s6 r; u2 D3 N: t& X" {9 \. O500错误。/ J) y) ^& f4 [& y4 n5 ^9 `
) U7 T5 z/ o- T: H, C# n0 I" M
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。4 ^8 c  {5 @0 K# h
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png  ]+ G0 n: P7 E
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
& C& K5 t- ^& e& d* `; E! c经过分析,登陆验证的过程应该是:+ D. @6 _6 Z& r1 j" D3 C
$ f! v- _7 S7 b  @8 V
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。$ M- a2 _& v- L9 M1 s% E
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
/ Z3 N; t1 ]& X0 L. ^) b4 S
4 H* f0 R8 t! y, goracle数据库,存在注入点。@大连万达,你怎么看?* a2 P/ J; m; t9 Z# c/ L
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png! Q- }; @& e2 F/ i; D, a% G
0 W* ]4 f4 {' g+ i" x0 r: @
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。+ g% Z7 B/ `5 N/ f, b  S$ q1 m# w
漏洞证明:0 S4 [& k5 O( \. S$ ~- z
万达scm系统登陆框sql注入。
$ E6 L7 ?2 \; `4 M) z' s
) p3 J3 w/ C) N# y. Fhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
2 R; t/ D0 W9 ^, k+ d
5 ~0 B% Q' Q; i  z, {+ j& }& w4 k$ e4 l6 J1 _, z2 c; y) N
500错误。
) s3 S+ A) I+ F: l8 t( s( F7 A' m
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。  [2 X! w3 X8 D/ {
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
8 G6 O! R4 t& h. ^
2 O. U; G% ^2 S# |( t* n( H4 [& U+ p
(截图有一点问题)
$ _# K3 ?5 h  H4 i8 y1 {$ D. q# `9 p- M* t) l
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:9 y9 h6 H7 _4 p* R( z7 [
- f) `" ?) S' d4 Z
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。+ G1 T: I, O4 q  h+ T6 ?' w
' A, r! I$ K% Y0 w: e+ ~
绕过:
7 z1 X2 N2 P8 R# x9 f( Y3 N% `7 Chttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
& q: I( A/ N/ ^6 r  I! v& b" j$ _% I6 \
# ?% J! p- q5 O+ [* g
oracle数据库,存在注入点。@大连万达,你怎么看?
) Q  C% R- d  m+ s​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。- S( Q4 i  z% t2 B- R! X* `* o) ?7 y

: O4 y+ |3 _& S1 e: l修复方案:
4 c# B, t8 o1 G' x5 F3 p- k。。。
& P1 A! O% M1 h6 O* t4 v9 T& ?' y" C# @' L' k' d. r8 Z  o8 N, E
; [# n/ m* t! b' h8 b% N; U
厂商已经确认
6 N3 i2 m3 X. A; q! x1 y; q, y1 t( ~5 C% W* `
[/td][/tr]) I& g' H- V6 T+ h2 X3 T
[/table]
" p& h+ t  \; S1 P% G/ e
0 \- j1 u4 x1 l) W. E2 I- c; v% N$ d4 `+ t' r* w- S; e
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表