找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3177|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。* f: {+ b4 z2 `* {( _4 Z8 `. T
详细说明:
1 g$ z; Z' R9 P( U, {万达scm系统登陆框sql注入。1 v& b+ ]1 B6 _# i% P
) _: K0 h" T+ Z1 R2 @+ z
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
9 J/ h7 N7 n8 @  d
7 X5 o! B9 `$ v/ D, p
& [. V; U  t. u$ y( o  c* w6 J$ Y+ H500错误。
& u3 y! P& M& H, {/ s9 m7 Y# Q" N) h  j$ t& ?+ B' ]
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
1 _9 E  @, r4 G8 P' {http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
/ K- k& I& z- }/ j截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)* K4 w9 \; G: |/ M5 e# t& B: T# e
经过分析,登陆验证的过程应该是:
$ y$ c: o" |1 T7 Z5 K& H- ^/ ^# m$ }* E7 R. l
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
# p: @+ C5 U. }1 G" Ehttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
% S# e: o2 S3 y  X4 B( q, y2 ^0 M, Q
+ J& i7 c9 a+ x4 @. {oracle数据库,存在注入点。@大连万达,你怎么看?2 h. N4 j/ u( s  x  F
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png  c8 ^- ?3 \% m' `7 z
7 z4 J$ ?1 I" G. N# I& s7 v8 N
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
# h# Z0 h: _. J) Q$ ?漏洞证明:0 R; N9 b. h) m+ t# S0 P
万达scm系统登陆框sql注入。' g; \$ n( A+ q6 |0 v6 ~% {7 Y
4 I8 @3 x1 \* G5 ?( Y, `3 o  ?
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
1 o- l- n! X: j# I3 t: d- _7 V, ]. u( ~* y

9 M% D+ k8 E2 {9 [+ b4 R500错误。
' n" H3 l) h2 D
2 F- ^" ~- o( p2 f0 k5 q5 v6 @用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。5 [1 b# X/ @. r8 S( P6 p; P
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png% z" d! X% J8 p1 [& e

  I; A3 h8 J" f) Q, V, g) A# U
; i$ [; X0 U+ t1 l5 y1 m/ U* I(截图有一点问题)! D5 E) L/ G, Y5 k4 D
1 }; J( A# o3 }1 z, c3 g
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
$ @. Q! H5 c6 [. j. D4 G- p- _' K& k
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。2 T' n+ q) l" Z2 r+ J' I- y
3 A( g5 q/ i& f: D& y
绕过:
0 y( E; L  }9 I' f# x. Mhttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1# g4 U# d6 m% F

8 n4 f) ~4 `" T" L! R
0 u3 v" \$ A9 _. }oracle数据库,存在注入点。@大连万达,你怎么看?9 S+ c* C  l5 G+ X6 [, m
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。7 {7 ?4 G( c4 T; B, K; i: J

4 u. B& L# h( U! k修复方案:! A( I' P- ], ^. M2 w8 S& ?; J
。。。
3 r: I; X. d  k. Y2 w1 C2 G# Y3 J) r* s1 C& x* U. U
0 m( C; z$ j3 W7 z
厂商已经确认
: a# M4 z& v8 _- H8 g5 X$ X% U* s0 _% W, J
[/td][/tr]+ d! ]+ c% K" y1 d) y+ h  |
[/table]
# [+ K! X( R/ m* a& E+ k5 i- E/ H1 {& c* T- |# k
( f# p5 \, e3 x7 S2 w
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表