找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2736|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。* a- J- j; J9 }! x! \, m# n
详细说明:
6 X3 s3 q7 }) C万达scm系统登陆框sql注入。
0 y" Q! r$ Z! G0 P& Y  l
4 h3 |% D+ {$ I: [8 ]http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
0 b% S( Z; M2 a0 Y
3 z& @! F0 H, j! s# M; ]$ S( w6 v& [
500错误。
# b( i' I) Z# s4 D8 N: m7 p5 [
! g7 V( c; r% V5 A0 t4 U: p用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
$ {  A4 _* B; R) S! M7 lhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
' b9 r, b; E3 ~9 p截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)' q3 J& y/ C4 N- i) T
经过分析,登陆验证的过程应该是:% u5 e7 P; `0 r& u3 s2 C; b
. [; F( P/ v3 x; L
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。6 w6 O) o. H& h1 {' O5 F4 `/ v
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png4 u) B9 u* ?( g- g0 J$ t! l- N

, Y& l0 G' r: j' qoracle数据库,存在注入点。@大连万达,你怎么看?! ?$ ~" C4 O- S' R0 r4 v
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
9 ~1 Q6 K: F+ `& V; Z
( x! e+ H6 U$ N4 P系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
1 H; [; X. R$ Y% u* Q# h7 z漏洞证明:  {# M- L  L* a7 X" \) b
万达scm系统登陆框sql注入。) z1 |% S( O1 b: R6 h5 f# ^
, V! x: k* C8 Z1 k
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
. ]" Y$ M- k0 M3 ^' ^7 I8 Z  y3 B' X  W
  k) G- _% C2 n# O8 K0 e/ ], l% _' J1 S* i1 V' d, Y2 L
500错误。4 P7 D& R/ J' X- @
2 F$ T# U: ?& G# z5 ?
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
5 W1 |. j( D# x' Yhttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png0 \' U# U- X3 D3 w* A
# ^# h8 M; o1 x4 g3 ?: G
6 d! p/ v  g6 k! m6 Q5 {
(截图有一点问题)6 Y5 r9 q! M. G6 T3 Z& h
7 X+ q$ l, C# a7 F; Q! D* j
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:2 H/ h( V4 L9 I

' r7 @+ j- X3 e1 Q) r9 e3 a; t取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。! |9 k+ P4 G3 M+ v$ D# \

! m& v4 w5 n: a( M4 F绕过:& y2 X, h) U3 d* h+ Q: M
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
/ n  u9 z& ^: q7 W! r. j$ g1 S% L, U0 j; J8 X$ c

9 }" `- E1 w* {$ _7 E) c! h8 ~oracle数据库,存在注入点。@大连万达,你怎么看?; S2 J0 p) i$ m, \. b9 Y3 W5 j4 p
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。7 c( u# @0 `+ p. p

0 K' S' [1 Y( w* l: }' ]# z修复方案:' t" w* u" i5 V7 {. q- y8 R+ I
。。。" V  v* D2 F4 k" ^& V4 e: v0 E! G

4 l3 o9 ]* `, Y6 w7 A1 f: \0 b$ j, u/ O% D, p0 ?% _
厂商已经确认
, |6 B+ V& p) Q, {7 s5 J0 ^! O7 G8 n, @: I
[/td][/tr]; W/ S+ x+ }, k1 ?6 x( g7 T/ w
[/table]: W, F7 m2 T" q+ D2 f

* v6 b9 l) v7 X
/ L) V0 E9 b2 D% k1 {3 C
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表