找回密码
 立即注册
查看: 3336|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
$ b/ [9 H5 W8 K( u+ f2 c详细说明:
, [9 m/ T2 A! q万达scm系统登陆框sql注入。
( B* G; U% j6 b  h) W
! V( E5 ~1 y/ p) I5 hhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
1 C+ ^- c' T! F4 S4 X$ ?, A) Z; s* X( U
" Y5 Q- d& V) n
500错误。, I- J* v. ?0 A: x  c! U

4 O4 ]3 k* L! ]5 l) y) ^! P! L' O用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。. T7 D' m! R( k' X7 p+ U5 v
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
& k  a9 `9 [/ }- f- @截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)3 G' q2 r/ S  v8 x5 m2 o/ F
经过分析,登陆验证的过程应该是:
" b- q* U' h: v" P' o) M
, u% i8 C+ _" ^7 N取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。. _+ L9 S9 u! B# A/ n
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
. u. F# y; B% H0 ^9 H
& s$ i% s) L+ Ioracle数据库,存在注入点。@大连万达,你怎么看?# M6 H( v0 y/ x5 c2 p. L
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
( R) {4 C9 x9 T; B/ `2 U2 `. N, n6 M9 K6 k/ Z4 g$ Y9 p$ V
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
, G9 _  B/ w* ^1 J$ H5 z漏洞证明:
! B5 I3 w. E! i万达scm系统登陆框sql注入。
; ?0 X( E# v# C! K% a: Y+ [# W3 [/ A+ O: m  w
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27$ w. h) h2 g$ `# m! A

1 Y% A: [; A1 T0 w2 F2 D/ w) ^+ |) j4 y3 J. {0 X; L
500错误。* v# y3 S# v2 o  C
$ z, x: P  o& H; T
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
9 [) v$ _8 k( G' K7 mhttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png6 k* [& O/ a5 X" \& m
" y, Q# i# @/ N

0 d% R2 v+ ^( ?1 X% c. c. T" S(截图有一点问题)
6 X& k; k7 r/ k
& w; x* g# H: X) Q怎么饶都饶不过去;经过分析,登陆验证的过程应该是:$ d5 y% j7 @- v( W+ q0 ?  r

4 M* ?7 Z+ s# v! w& u取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
& W! Z* M' y( n" a8 T) `9 y) h" y. m
绕过:( @* b2 Y3 Z! U7 B
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1, h, E8 F8 ?# v) o  ]

* l! ~* K: |3 n) `' K8 `
5 u, [5 m! k. {  Voracle数据库,存在注入点。@大连万达,你怎么看?
1 y6 r8 n& s. e; w- L1 J, Y2 @8 j​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。' ^( ?8 U, e! u% S
- g4 A! n, @4 f5 J/ c
修复方案:; i3 H7 |! @# j; U5 {/ b; E
。。。5 e1 k: Z$ Z  A% ?) S5 B$ i/ B8 h! s

; _# F. i! G; V7 U; W( X4 ^
7 c0 T" d7 F3 f# q厂商已经确认
( q4 D* ^, X0 [8 {5 {2 G
5 q$ v' z! ?, n. `8 y$ L9 ~' }9 q[/td][/tr]
8 b6 g3 F9 u' `. {, S[/table]) u. F! R' U) g* O6 w+ I
/ B! S2 ^, I. s" Z8 `7 ?) l

. K+ m! M3 j: {  I( P+ i
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表