找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2665|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。( c8 a6 {, X* f; b9 G
详细说明:0 R8 D% P, ?, V4 B! z; H- s0 j9 d
万达scm系统登陆框sql注入。4 y+ S+ n' q, o, d

& x, z' C" L* w( K; u, Q. o* [http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
! i! `  f3 o6 [6 ~
$ N" H7 L! x0 a6 \' l6 Z/ m
# u  R9 C  q# m8 z2 X500错误。
9 w* U0 p4 m( Q  t3 K$ s, U
! F8 o$ @, j8 z# }用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。% C7 @; m0 j# T! y* a/ Y0 a
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png0 T1 h5 S$ d+ C
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)( r7 Z1 @9 i" K7 Y4 P  P4 R
经过分析,登陆验证的过程应该是:* ~7 N# U. g6 ^( g( J' g# S

8 L  F( C' Q/ v5 f& Q2 p: u9 }) X取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
0 {; D' A$ G. s( {+ N1 Ohttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png! h% N1 T$ g& B- y  U
9 }2 B3 U- a3 S; Q: t' i
oracle数据库,存在注入点。@大连万达,你怎么看?
( u% Y: _# l0 w* T3 [1 |( l' A, Jhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png6 B- C6 a' ~0 m* f$ F1 n+ e
" f1 D, q/ k; u) d' }
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。$ v* H2 T  X1 F5 ^: a' l) m
漏洞证明:" ^- G: B, V) `, Y
万达scm系统登陆框sql注入。
/ N8 L+ W; T4 M6 _
* p. V* u- Y$ O  `http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%279 C" o2 P$ t* p$ g5 _

' v: V( T) [  r7 k9 D1 l. n& d$ q. v7 T; v
500错误。
: F& r( j2 b7 q- X2 Q
# B) Y3 U0 R* l; c用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
$ E% C$ t' n7 ihttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png, ]3 X/ T4 i3 }& O- Z. k* L

6 s+ e- ]4 T) s& ]+ s7 D5 f( |9 G6 k
7 G1 x3 L5 K% b; E(截图有一点问题)
+ ^1 E7 S, n" ]$ T0 W5 G$ a7 C& I
" d+ V' M) t. F怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
* W- m' ^% {( Z7 q) c$ C
. k5 K; ~% Q. q  s. ~取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。  q9 U' C4 L- V% j- Q

. @/ k. a' W' i% K2 D, V! Q$ K绕过:
) y9 m% p- I/ p- k" ehttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1! t9 W. c! _, Y9 H
# X/ v' ]1 J* X
" M# A  Q. p. _# X4 R
oracle数据库,存在注入点。@大连万达,你怎么看?
5 q( u; n# L7 }+ Y: D​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。% D; P2 L8 e6 r

- O: G' O  M7 _% @4 u( O修复方案:
) g% C* d7 J6 X  v* e4 g: g. A- P。。。
- K. U) m, z0 S  K! b3 u1 Q+ G, A6 e
+ \. \) ^$ ]  d0 ~+ p, Z
3 p. f: ~. W3 O0 n0 }厂商已经确认
1 A. Q% O3 e9 x7 v  R5 A) N, N$ C" U) B
[/td][/tr]
8 ?4 W  }; w# p[/table]8 j. U. S( g$ T2 q

1 J' D/ s+ N7 e% `1 e5 G4 h) p- _6 y! K  A2 Z8 @
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表