找回密码
 立即注册
查看: 3350|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。8 q, g9 I, B) ]* f
详细说明:
/ D! {: B5 c9 x- l万达scm系统登陆框sql注入。
& H! C/ @7 V2 f7 N+ m# ]4 o/ K" P$ Y3 z+ y* T9 I/ L
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27" m" s& N6 e. k- O
2 C' y8 y/ v; K2 M& k8 S& V5 G9 d
" Q& U. o( U% j* k
500错误。9 s$ [# B- n" R, h: Q
* Q1 W  e% J6 l  I
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
% G" }! R, ^3 A! rhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
6 t) N2 j) ~! a8 `截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)7 R* D  _/ y$ B( \& G/ R
经过分析,登陆验证的过程应该是:
3 K7 Y  l. Z) y8 ~/ y/ u1 T2 ], K* Z! f# e, ]
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。# j0 F5 S9 q4 ]$ [9 l" {
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png9 h& i, }8 E+ p
. P0 t  B7 J3 N& o
oracle数据库,存在注入点。@大连万达,你怎么看?* n! a! v: Y# p
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
, [7 `+ w  f0 G' F+ r3 q3 p, c! V) @" |  }) x! ~$ f
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。/ H. q& U- e0 l+ N  K
漏洞证明:
/ F" k% C8 b3 ?  \7 ^万达scm系统登陆框sql注入。
; L; u' B  b4 ]# |  O8 a7 M: ~
6 [/ ~- A  h/ m5 P, o# Ehttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
: q1 v4 x# J! C) M0 l6 B% p( j! M0 }( Z/ d' M( K: B
% x$ j, E. y5 a+ b, }" {
500错误。
0 G: t) z9 H3 h7 L8 A, L1 a/ ?# x9 E. o' N
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。" K/ J- q' D. A8 K5 e4 @6 e# z4 b
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png7 w% M* h. _2 h
4 I" i/ ]/ t$ N

4 P+ n' M8 n4 y(截图有一点问题)
) c# L! c( t3 \; o4 r; g: H
) ^3 s; U: `) `7 r" t$ |怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
( A! a& j! Z% c/ I1 ?9 G, e
3 Z6 [1 a2 q# S1 R/ Y取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
% h1 Z7 I. ~7 K2 G4 S- w/ N; w: r: r7 A, {6 `# j  L# Z5 S
绕过:
! w; X: X* r2 Ahttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=14 h8 [/ J& ^+ r) ?! V

/ q3 Q3 ^- U& c# k; w' w
" E7 g! ], E- O2 w$ Y2 }: }; doracle数据库,存在注入点。@大连万达,你怎么看?) f# ^* L; u& ^/ |
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
8 F# L7 u8 v; Q
* I& \9 G) K3 o1 W5 g) A修复方案:
8 V- W; U( y4 E. s& f。。。& d: n  A) J" D# R; r/ m

" P4 |% S2 k' C5 L1 X3 n& u
$ d- L9 h- n- g2 p& M. f5 \厂商已经确认3 P- i% ~2 ]; g, G

! E2 N) B( N0 Q1 S& c' X5 |( H/ }" l[/td][/tr]
6 \2 A* {5 ?9 J: n[/table]
+ e" n* h4 B% W, u1 m0 ]; S( `$ t6 n( z) X

' r) o1 H: u/ h$ @" d
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表