找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2439|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。; A* F0 |0 _  E
详细说明:
0 [& x  }3 B; O万达scm系统登陆框sql注入。# N2 O' S3 W$ P: a# X7 D' C
, a# Q7 e0 x( i; F& ]- S: W- E
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27; V$ \, Z( `5 I6 E
! |8 v4 y! X3 u' M2 C, q
* i* X+ V' A, X; F: ?
500错误。
* z- R9 U; ?( J0 L& B4 D6 a
5 c( P  v) ^2 h用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。0 ?. E' r# A- B; G# ]7 x8 t
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
# g% p8 T& X0 {5 X* H2 m- f0 F截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
; v4 {) c4 z6 |经过分析,登陆验证的过程应该是:9 M0 p8 x8 @# i) L& b

5 N$ k; I( ^! n) h7 y取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
( Z7 j6 C- u0 o; Q& Ghttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
1 @4 M/ e( F  D* _: H) r2 A
1 N0 E& s4 W7 g. g! b* `oracle数据库,存在注入点。@大连万达,你怎么看?& O, O8 T/ R3 q8 W
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png1 `$ N: K) p2 R% e) Y

) y( j: e4 |2 q# E2 R) l: v系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。2 h% [- O, ?, ^) W
漏洞证明:
- z: A/ O1 [: @/ g! F# M  U万达scm系统登陆框sql注入。* ^  j6 }6 ]% o

9 m4 M! }8 t1 v9 N* w1 mhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27/ O* S1 P, G3 i' X: A
, C# [& S% B4 ?. ~
  u4 \& W; ~$ V  g
500错误。
9 U$ e" x3 L; |# l
, E; j. ^$ g' O7 N' J. L* a7 W% a用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
/ D) I3 z. p5 q) r: r% ^http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png8 R7 X2 Q# _7 V2 o

) F. [  s' e2 N5 F# s6 _
: h9 S9 |* }: I! d(截图有一点问题)
8 t: E/ I8 j( r) N, M0 K, N3 y( `) z$ |- A
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:. Q. j3 Y" P. ]$ Z5 ?4 s" i- C

* g9 L( g# I# G* A; X取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
& r, q  `) O' Y: x. N5 k% a- f) k- T% ^3 u6 X
绕过:" z1 ?7 ]0 f: [0 [! `6 |
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
$ Y0 ?6 C# V4 X8 |0 n5 s8 S9 m) x
; i+ u7 k: i* ?3 }5 Z7 J- h2 D# z: `' t) a  C3 ^9 f
oracle数据库,存在注入点。@大连万达,你怎么看?
7 w1 x4 h2 e, T2 q​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
+ Z5 l, \/ C2 d8 q% w7 w0 F! h4 t; c" j( H" R8 W6 ^1 {
修复方案:
" I" {. W8 u/ q$ W- m# Y。。。/ m4 n: p/ {0 L& q( ~' G) ]" s

2 K; r, I9 _9 ~* C/ X0 W. b$ i2 j4 W  v3 M/ I+ R' m
厂商已经确认' K5 O2 A' \) }; m/ {* e1 M$ [: B( _

& J2 P" r" ?, k* P[/td][/tr]) ]% V6 j2 k" z' R5 s
[/table]
' I. U+ w. T% E: H5 r
' o" k- d$ {2 j* O" [8 N$ L4 F! ^8 M" ?! U* [" c3 C0 L/ D
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表