找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2666|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
# a7 t$ M( ~' G5 ]1 O$ H详细说明:
9 e+ ]1 t/ M+ W$ S' B' z万达scm系统登陆框sql注入。
9 u) \: A7 ]1 T& Z7 X) d. g# w
0 L5 A0 z$ I  Q+ |http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27* o/ Z2 b0 {1 O2 H5 s/ T$ w9 [
% W' i, f( N, g9 P, O$ f3 r: R( i+ d

9 {- N& T3 K; p* `500错误。
; D' w$ X# I- f, E+ [$ q. `" w# g' r. e; r- A" E# g% {
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。; [9 d% z& h: d& b
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
- \0 f: \1 a+ E& k# Y6 z& E8 I; r8 p截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
) R6 l, b5 B+ \" [+ y  s3 _+ I经过分析,登陆验证的过程应该是:
* p7 |, Z0 K) Y, g' d; a2 ^; I' s4 h5 S% Q3 i
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。! t, J6 M, p. k8 V' R/ z! w) Q
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
  Z" B6 }# f( R& p' m% k( m& m, L+ Z: D# q6 |  ?) t
oracle数据库,存在注入点。@大连万达,你怎么看?* ^* @3 Q2 y' ~: S. l: S# @
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png. ~, }5 ~8 m# b6 p  t( a9 _

  y* Q, Z& _) a0 D% C系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
& A& Z: N: S* P% O漏洞证明:8 ~) d& N4 M$ E, {* u( U
万达scm系统登陆框sql注入。
) k$ H9 J3 F4 g# s( `
0 M* r- e1 G  w1 o9 P# A% E# Vhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27# Z0 s/ w% [. l9 O7 g& f, [

+ Q7 ]/ L0 k4 Q2 E" A4 d+ z: `; [* E# W6 Y; Z) Y  J+ }9 G
500错误。; c0 W  r, H. m. K* u8 q
# W, p* Q( L! n' Q  W, t* a
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。2 s$ t, R3 S9 a0 Q; @* |8 |8 ]" q
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png' t- M, j- t7 O
0 d5 n3 p6 K, I& i
' u: f# C3 L+ f1 w; }, |& d
(截图有一点问题)- G+ `2 K& f+ v7 L- O: r# }- X

/ C$ j8 I" G/ t+ g- \$ z怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
' [) R' b) A  d) H+ W- k+ U9 x2 e+ z( L. W# x
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。! F5 {. u6 Q2 c1 k( s0 j6 t

$ L+ h% U2 ]3 H) @% v6 p) N8 a绕过:$ \! Q8 j" e/ s8 `% T
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
% a; o, S# {3 F! u
" Y. c' O! i* R' f4 x" D* ^$ I/ Y9 X! R$ ?9 x3 `
oracle数据库,存在注入点。@大连万达,你怎么看?' ?4 z: {  k: r9 D$ c7 x1 `' G' g
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。5 C+ X& x9 I" M! k* [: j
2 d; m( t# o+ a
修复方案:# T0 F2 H* F* w& Z$ N
。。。/ t" c% z# B% O1 Q. D1 J/ k
" i# ^* L' [, a- S

, g" O$ U% i- U& d5 ?/ R- I厂商已经确认3 B' ?  {( Q! z/ }' h

$ s" {: V( D: O2 V8 ][/td][/tr]
& `# O# i) R! l% B[/table]0 j, c: e  S, h% y/ k/ o' J

1 @: y' a4 s9 w. ?4 ]# a, x- U5 f- `' s) }1 V7 Q% `
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表