找回密码
 立即注册
查看: 3335|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。$ b2 H1 P+ r" q, k( |0 V
详细说明:
" h- L. D# n: H万达scm系统登陆框sql注入。& `5 r' q: k. V+ Q% ~: a

. M3 ]( u6 V, x" \, Fhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
  w. D" E: t* T* \  `9 ]" t
+ x( b( F' H: A- C( I0 w6 p6 H  l/ p! p
500错误。
  z+ r$ a% C" ?1 x3 `! \3 n* G$ ?' |
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。8 Z0 H) ^9 R  U- C0 A% p
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png5 x1 h& I, ]% j# ]* L! X" a+ i8 D5 z
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
# e' h3 N0 i; r$ }  y+ o经过分析,登陆验证的过程应该是:
5 ?# I3 R7 z8 a# z3 |& Y, U+ Y! O+ S7 `% c. u  a% k
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
! ]7 K3 T& A2 J0 q% }8 ~% l7 ~http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png) Z% w. k) J# T4 V5 w

+ A. p0 _; P& ooracle数据库,存在注入点。@大连万达,你怎么看?' k. F# K8 Z4 f0 ^6 ?
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
* m# h! F2 A+ B3 d8 F2 F3 p3 A* q3 \+ m  t  t- J, i
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。+ _' }* D+ ^' f6 u: ?& T* p) w! e
漏洞证明:1 K$ \# X" a4 g7 B7 v
万达scm系统登陆框sql注入。
: D! \3 Y" t1 e, n6 E( j: V, }/ O' R; G3 D" M! G/ o3 P5 U
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
2 m8 s5 S. b, ]0 n; O
) ^; G( q( ?6 I, \' x
5 z; }" L1 h! K( i  G- q; t$ ^& G500错误。% C# e/ s3 Z  }) {, e
( M+ W$ |2 j7 c' y1 q6 _1 B/ M, M
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。2 w7 _/ K0 n: O! b1 }0 E& X
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
9 M) X8 V- f2 ?- Y  g3 E- e8 Z3 o. Y6 }& E

$ p! d* w$ [7 K/ u5 I(截图有一点问题)
" b8 s* t4 M1 q( Z/ R# X
  a) ~" m# @# Q( B怎么饶都饶不过去;经过分析,登陆验证的过程应该是:+ ?: x: B  T; n" l- ]; J3 e
6 Y- e2 y5 O: x- c- n( |! w
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。; U0 K$ a# g3 m, l
5 b' l4 P5 `2 L3 k) S/ y
绕过:' V) B" Z- ^7 y1 A% t, i+ C
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=16 w  t3 _* o9 p2 [, n  h  ^9 v) E  j
1 m  R" ^7 ~: Q1 ?9 W; m+ S! l
3 ]4 y9 N" Q& j' n: R5 t
oracle数据库,存在注入点。@大连万达,你怎么看?1 {' P" o% C+ p+ N& A
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。5 P, Y, Y6 a" \
" ^1 H& I6 ^3 `
修复方案:
& N! Y6 {" m" L. x8 C6 l. R。。。8 Y# ?8 e6 m2 B) R
5 x0 R& [# O9 F" X% ^! {: m; P: {
: B: H5 {3 C% R( p! E" Q+ X
厂商已经确认
9 ?, }9 h: @  ?3 R+ q" r% L- q  R5 f7 o% U7 o  o* b: l
[/td][/tr]
7 U! R$ y+ G$ [* i6 v- p/ V" q[/table]
) x6 Q9 \$ l0 e) b3 ^3 z' R& S! L, R4 P+ r  j9 \7 m' @
3 I- m7 ^$ _- `+ P, O# Y  R
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表