找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2663|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。4 [  u% z. {9 B* T/ D
详细说明:5 w% x" o/ O6 `& G4 l: U8 I/ U
万达scm系统登陆框sql注入。8 u) m- ~+ _$ Q/ e% U+ P

- u5 i: x) y0 E! Jhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
9 r5 O5 ~- r$ [
- l3 @2 h! L! h3 Q( @5 X( Y; t- ?4 T7 y, J* G0 I8 ^5 t
500错误。8 q9 M* U6 u: {% C9 g  O
, K6 a5 b5 y& [& I0 O$ }2 z4 P
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
: B* Q4 z4 w: ]( R- Zhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png2 x, R  z- L: l) }
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)  ^# A! B7 [/ ]* J( Q8 y) y
经过分析,登陆验证的过程应该是:" K, i  C& R  T: i) g% ^) m1 d( e

( q) @/ B& \$ v+ K0 N取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。" Q2 t; v" H  G( r. a- I+ ~
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png1 Z( ^' B1 [6 q. M" }

* u  _  K! C& e& Boracle数据库,存在注入点。@大连万达,你怎么看?
( d" w* R5 l- Ohttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png- b3 D. d/ U0 \8 w$ B2 a! {

% [9 I  X6 E6 h& l系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
. r  Y2 {3 Q+ n- p% \漏洞证明:
, }: v; `2 |0 [" D万达scm系统登陆框sql注入。
8 K; S& L4 ~% l/ U6 d$ J4 M, k9 s( G  a2 K5 A" t
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27: T, [6 p$ D4 v# p5 ^, Z

1 j- {3 ^, W% v: F' {* x  n' u( _8 X9 j) J" j
500错误。6 T( A: j: }& l1 {* c( d

/ Q, k; \, W+ p- A用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。; K6 S+ d' b7 J
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
8 ~8 i& r- W+ A8 o9 |
( l6 X& V0 ~. A6 _2 {2 J
4 |! z/ j2 h% \7 ~# a* o* g(截图有一点问题)& l* b6 j; D0 ^

  q7 d6 F4 I7 d  C" N5 z' n2 A怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
* q8 L% U9 w! i7 N  \( q$ M$ ]1 W  Z- K' \; ~6 I
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
' E5 W, h% L( ]1 h9 r3 M6 \! g
* U7 h1 G; U8 R. Q绕过:
9 q: w& K, d" Shttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
& m( r# q5 I# S: x) P
5 f6 w# V8 N7 m# ~# Y: Q7 k4 M8 z8 H* @* e
oracle数据库,存在注入点。@大连万达,你怎么看?
# A! t: Z; @  K( J- T6 T* r% W​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
) D2 n/ B- ^5 c3 s- i4 s8 ~
! i( Z! J0 ]- s2 H6 j6 W( {修复方案:" l/ \- m$ E( T% R
。。。/ r! _  N( l& U/ B$ T. ^8 @0 J
7 z7 t+ a( I2 G! X( B

( U/ V1 d) J7 |' D厂商已经确认& l+ P2 |5 ]4 g" C' U* u
( F- ]. V! ~+ W& b5 e
[/td][/tr]0 y  i5 a3 x) Y+ i" D2 f
[/table]
6 Q$ g- u( u4 _. H
3 d4 M6 O8 c! h6 ~! R/ V, Y+ b  _: S% \" V8 ?/ E
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表