找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3180|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。/ m, Z! \# m( i
详细说明:
) E  w- L! e& K$ g5 j万达scm系统登陆框sql注入。3 h5 f8 e. Y2 c8 o$ a) i, d

5 c; w4 K3 Y/ s& H! \# {http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
& w6 e3 w, Z1 ^! d+ U) }/ N8 b7 X) ^) P5 p- A1 M1 l

1 h* A# d  i. B) H8 f500错误。6 H& J: }5 A5 F6 X4 @* R
8 A7 ]  C' x1 }3 h$ h% X# S
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。7 V# K! _$ c7 {1 U, v! b" F
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png3 y# f3 u/ d1 P1 j
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)( S$ t5 ?8 c7 s$ ?7 D
经过分析,登陆验证的过程应该是:- h& f2 h, o8 t

- m5 T0 R. e: z! j! x取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。0 s) d* h; \+ U; w* w. ]0 T
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
/ ~4 O, P; O9 j) U* \1 H
& `# a: R+ R6 ~% B; n: z3 Ooracle数据库,存在注入点。@大连万达,你怎么看?* P6 o( I% [7 P% a# h& R7 Y: d9 \  G5 t
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
. S6 M, `& u- k# ?- D2 A- O) e3 t$ n  L8 j. _
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
/ u! W0 B7 n( P! ?( a/ A2 F漏洞证明:
/ E  O1 P0 ~8 N! n' Z3 |- N万达scm系统登陆框sql注入。
# [* j. O: N# e9 Z2 d' {6 \$ ^" `
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
; R1 z. M7 A( N1 h! p7 p- U- u  L# j" F; O
# @3 i7 n. c, i
500错误。
# O- O. h$ K9 W7 n/ J! b/ U
# m. w8 d) Y' K7 {7 D用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
. S$ |4 H4 m  e4 P3 h! i% Shttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png, a+ p: P+ {  A4 O) ^! Q# |

$ P* K4 u' o: {0 X" Z$ d) u8 J9 c5 o# u7 q4 g
(截图有一点问题). @0 K+ y& E: M+ `* B5 {# L

+ o' w& F& ]5 l  _7 G) _+ g怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
& g* ?0 l' }, i) A3 [
, n& W* F2 E3 E- o) l- E取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。% e9 N4 l) I. T+ j5 M; ~* h' g

" d& c, c! x0 U7 c# u绕过:5 {9 v8 U' H2 v2 |0 A9 {
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1; j: V/ Y0 m* `* }" |0 I. u- T
- ~3 A7 U. r5 g5 A% W: X) o, G/ |
/ ?' g3 \9 ^) e+ Z" z
oracle数据库,存在注入点。@大连万达,你怎么看?
" m+ D9 V* J5 h6 c9 I6 g​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
! s! I" S/ x6 ~! u8 i/ u9 T0 o" ~# E/ ]; L4 H* \, r
修复方案:
* V) @, d) W! `% u* u1 K。。。
% P7 M6 N! X, m4 D' u& K, Q
: a$ X; X3 Z6 h9 }6 y1 F: c
9 O6 |" N0 F1 ?2 X3 u4 ^( U厂商已经确认9 @' U+ \7 g) h, f/ J
6 ^$ A8 S) N. j: o& e; m. x3 ~
[/td][/tr]' _6 b0 m5 ^# y9 }& e9 [3 z; W+ u
[/table]
" C" C: `% P4 {7 X- c! U; J. D# S% x% M3 o  I
8 {4 p; f. ~- d- j  _3 p% o5 M2 Q
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表