找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3269|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
0 f$ W6 b2 D- }4 I. _: t详细说明:' m4 T) d& C* f; i
万达scm系统登陆框sql注入。
  Q4 O) W2 \3 I- v( o
$ I* a+ Z& o" \& Q1 r+ `http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%271 V4 }. ^) a# m' s% b7 \

/ Q/ O7 d4 k8 L8 x" `& {
' q* i" C) ^$ O: S3 ]500错误。8 ]: z8 D' G, \. B

  d% x9 r2 h0 F7 X用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
+ f/ W0 n9 l, k6 F0 W1 U( Chttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png9 o- t! i7 U6 b6 |, i4 `3 p
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
* I( J, I% l" z# l) x经过分析,登陆验证的过程应该是:* w' B+ y: Z) F+ x7 t1 s% l3 C* w

& @8 u" I  Q9 [+ i) a取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。2 Y) l1 i. O! Q7 i" I6 W% s
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
; {  `* h' Q( d4 ^$ b' ?# f! m! s# O% w
oracle数据库,存在注入点。@大连万达,你怎么看?
5 Y1 W2 K9 O3 w! Z' Z+ v3 Nhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png0 {: [: d9 P. G4 q) T2 v
% f# z6 F! U: y, s# E
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。) F1 y2 _& H. c: c) {" M
漏洞证明:2 y4 a  V5 [& d- Y8 |2 w* s
万达scm系统登陆框sql注入。
0 U( O/ f# |( L! p+ x8 K4 e! G. r4 [
* C% i: ]2 Z! Q( ~8 p4 [http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27' {) {& r% i% y" T% Y$ |; m9 ?& g" Q" \
2 C8 Z4 N, @% t& A# x, z

+ Z. d2 G+ v4 X0 A! [; U" p500错误。
# p/ \  j) A, p% o8 Z" r" Q8 k7 M0 Z* S6 g% a3 C& q
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。7 t$ `6 b, A" F/ }) ^' d
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png( d& f7 d# V/ o5 g/ v! j2 o
' C7 F% r) L% ]! V/ B
, [0 F% q8 Z8 {( |
(截图有一点问题)) r9 c3 e! x1 s4 g
& Q" G) F! O8 B% J
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
8 c3 j  C0 u) H& ?8 G& N
! n# X+ c3 ^( Q7 q, c+ M取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
) \( b; Y$ R9 y7 t% t/ \( B
* B4 I$ w  |/ R绕过:2 s6 }% F8 g- Z# G( d
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1% _% _* m1 k: m& r
* g! q% h7 T9 K. {  K
$ ]! |& _9 }0 [( f
oracle数据库,存在注入点。@大连万达,你怎么看?  ?! `" T. F* D
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。- f# e* ~8 m0 g

! c3 r4 d  z* _4 L8 i0 k- I修复方案:
% o  c  r) m- f( ^  |' p+ Q8 [。。。
: Z: {- v3 H% P) q$ p, b5 g) ~% j
) R& M' T2 {' H7 B2 z0 H
厂商已经确认4 X% K" Z- G% v5 ^6 n4 k
. b) u6 r9 ?( r- a1 \
[/td][/tr]5 S9 R. k$ P8 q4 U: \, u
[/table]2 I" R9 G  h; f
, F) O4 m1 F; S. b: |8 Z( n& Y8 `
! a( F( l9 W6 H' n9 n
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表