找回密码
 立即注册
查看: 2912|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
, Y/ e$ C+ t/ T( k/ ]3 ]详细说明:
/ Z1 W( H" H4 l* Z( Q6 p万达scm系统登陆框sql注入。* G1 n, }* O9 e6 g9 t
8 u' b) L. ]" H0 n1 j
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
3 j9 i9 F8 W: v& \; q( r4 H
6 n" n. V/ \  r6 s
8 l# O* E" Q. z8 \500错误。2 q+ r/ |1 ], G; i2 B
. ]/ |' N; U& \* S9 n
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。, a: a# J1 O, {
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png: Q+ \# A! F- K7 n+ T
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)& |, j$ I# [) N5 A5 q
经过分析,登陆验证的过程应该是:2 A% r/ J2 A9 K7 J. g5 R4 X+ |1 d

9 J9 K& a- [4 o' z取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
  M' x; H. c. C8 a8 uhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
! u9 y# Z9 g7 f4 Y$ N5 [5 E8 O* G6 J8 g$ a* A, H
oracle数据库,存在注入点。@大连万达,你怎么看?; V9 ~; l0 ]+ r
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
- z- N8 z9 I- L: V
0 }) w# D: {8 V; y6 W( F系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。3 x- i8 ]+ m/ S1 r" p
漏洞证明:
. L- \% E' k: _6 |- X, m万达scm系统登陆框sql注入。7 E! \0 l' l, d7 ?" a7 v' o' C

$ Y2 R( C' Z0 V( y/ H; C3 X/ Thttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%270 n* X- z+ z- J' M

. r+ V) X3 ^) F) p
+ y9 j' J. s+ b" {500错误。8 G: c2 [, B( q& b6 L
- G5 f  }& g. R2 i' K
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。8 y, G4 S3 R( b- T( v! s! k
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
8 k  n$ j/ ]$ S/ b3 M5 p7 @
* z; [+ ?" L. p1 x2 F- `: ]" Z" `0 X6 {6 k2 a8 ]
(截图有一点问题)& U- _8 n, T% ]* X

: H2 y1 f$ l& Y3 E/ M怎么饶都饶不过去;经过分析,登陆验证的过程应该是:: e5 E7 ^  z- s+ J  Z

3 f; y9 h. R  ?8 W# }+ B  W7 R& l6 m# S取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
' ~  O0 k2 i' {# o% d
$ l2 v. w% D6 U' ]  P! T0 A# I9 e绕过:
- R9 |2 Q) X( |http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=19 c( d. L9 W9 w; s! K

9 [  x0 |5 I% Z2 G# F
: J, f  f% ?" E5 X$ {oracle数据库,存在注入点。@大连万达,你怎么看?2 M" t) g- c  }  w+ {: C
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
# V$ H8 B. ?5 n0 Q8 {& C( e! y. m- r/ a8 I5 f/ R
修复方案:; L: Q& i# x4 M: k; \0 s
。。。5 r6 L* v: [+ Q0 N7 f% M
: i  ^5 g; r/ {/ b% X

' v, G7 P, B# F5 x1 _) e1 l( Q厂商已经确认
; ~& V; S9 _7 \1 x% x( `$ ~+ }
[/td][/tr]9 R# j6 `& v6 S3 B
[/table]% y/ u6 t* S% p; }( Z7 {
& W( a7 `4 i/ n4 S; u
# A0 e* f! F( J; ?& f+ I% E
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表