简要描述:万达某分站sql注入。敏感信息泄露。
' i/ i; r$ b$ k! v: l: Z# @0 N3 e+ ?详细说明:
9 `- ] g1 Z8 q" \3 `万达scm系统登陆框sql注入。+ T. B% c% {- Y. d1 W0 l
* B8 J- @% D4 F. g& ]2 y
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
. w [1 s9 D& c
! [2 r) ^1 b! }5 T" z: Z& Y0 c- d/ Z# g
4 b5 [& r+ r2 N2 w$ c' {% d500错误。
% C8 a8 w" e6 f4 d3 n. G8 u) R3 ]1 V% `8 L% k8 k8 H# a
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
% T2 G, b2 A j- m, c2 y- E$ X" chttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
# X \! V4 }$ V( [& B/ X; `截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。); H1 u; G+ n7 r
经过分析,登陆验证的过程应该是:
' ^# q; c1 u# ~3 \7 X4 |4 R" F% c$ S- j$ h+ y1 O
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。/ n9 @5 A- Z5 C/ p( }+ T
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
% _) \6 j- t% k% p4 U, `" F0 k$ y
$ U8 u( e0 L7 Z; Eoracle数据库,存在注入点。@大连万达,你怎么看?
' P" C6 m* y0 @- y$ i. y/ V9 Y4 Shttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png Z7 Z( F, O6 m) j x q0 s
6 T" S4 \/ R# z- U9 {/ R$ G3 U
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
+ G: Q0 m. G) M漏洞证明:
+ _3 H) j( g0 I3 |$ q' V: D: h万达scm系统登陆框sql注入。( q) [9 |8 m0 j7 g9 p6 V7 N0 J
( P- N# s- P/ w1 ?$ s# y D8 q
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27. e% |8 y- Q( o( X1 N$ M& Z
" p+ G# @5 @6 w, Q5 {, Q
/ H* a- ^8 a* X E. F" D2 ~( O* p3 P500错误。% y# q3 s/ n+ Z$ |
2 c! ?' e7 z4 v- F/ Y9 n; a
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。1 J4 ]3 T! Q, O2 L% R4 |. J( o
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
2 e( W# A( _/ T2 X- V" R$ I; K3 g9 l: v, q
8 p, V1 N. U& o
(截图有一点问题)
8 a0 L- I& u+ q! K& a w! }! } I6 E" K% X1 J0 m+ V ~
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
% Y* c9 [' H# S6 W4 b8 E8 B \9 d
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
- e( C% h2 ?9 T- O; K+ [
$ P+ R4 z% l* l8 U8 B# l绕过:
& f1 J% o/ M/ M& thttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=19 o- v6 T2 ]5 h. A+ t
4 A2 e, E( |0 Q$ w" t* W2 ]9 V: X. `0 ?$ O
oracle数据库,存在注入点。@大连万达,你怎么看?* K* r3 Y+ p9 w/ G
系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。/ ?& y& P1 P# W8 U) S" F
" J& o3 S% O4 `! Y x修复方案:# t3 b L) ~0 Y; l
。。。
; x" n- m' w2 o5 w: c1 A. o' o+ g, _: f% V
' M. Z9 e- ~4 v7 s6 q+ }1 [" k2 O2 y8 X' M5 K- p- t; }
厂商已经确认
! R+ @5 I$ L# a" m: ]% h3 R. w% E: Y# s' _$ Q7 O
[/td][/tr]
0 Q; |' S' ]; L& x& x[/table]
) T8 Q s9 Q. i0 D. @0 A6 E d
$ N5 \3 A- U% H8 G& }4 ^' a- W% x$ i2 `4 v& m$ }
|