找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2657|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。  l, Q6 F5 L8 i  Z, R
详细说明:
+ V7 b0 S& p# f( i( O万达scm系统登陆框sql注入。
4 E6 w# t8 r- ~/ F
: y$ B' b2 `; p' J4 h3 c7 ^8 ]) l; F9 Vhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27+ Z' |" R/ h  l) q$ A4 s, s
5 A" c2 `: h4 s' _# l# Z

. w" n/ z4 r$ }+ Q" ]500错误。# Z" B0 a6 ]5 b3 {6 m9 H' ?

/ W5 u  {' u2 l  h) _* p用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
% \/ b: I2 f4 L' Ihttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png" `1 D& o1 F$ [: F7 l; n1 v
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
3 @& ^; H1 R2 e1 }* e经过分析,登陆验证的过程应该是:
8 o  P0 @/ o8 V; f+ d7 y( f; H# g: w  C7 @& J! {% p5 V6 X! ]1 `
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
" @* ~0 _( M) g8 Q8 Bhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
  Y% T' G1 c# M! D/ M5 b6 @
/ `, s: v$ O7 D9 Woracle数据库,存在注入点。@大连万达,你怎么看?
4 ?0 ?% h+ u, G; N) ihttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
$ c/ a& d9 m1 |& J$ S/ O$ ?2 t/ ~5 C/ a# D# K2 A( Q0 N2 Q% i
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。: B$ f) q* E3 B( y8 ^
漏洞证明:
9 I2 l$ I7 i+ k& W万达scm系统登陆框sql注入。) ?. C' |+ w5 z2 C0 B
" x; @! D3 `2 ]. ?& c/ N& [
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27: G- m8 r9 Y4 k
8 D6 {9 q* r& r+ T1 J+ [% t

4 E! y& v- R4 B/ k500错误。' `& k- j' b% w/ G
5 y' P0 E7 v$ l( Y- [
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。2 m4 r) f4 A. t; z
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png( l- [/ f! d' s0 f/ F1 ~

  L, n6 o, i6 V4 Z1 Y' C8 l4 n+ G( ^8 B3 f& m
(截图有一点问题)
7 A& W0 k7 u- `5 ~, V
  M! W9 B. d7 Y' T怎么饶都饶不过去;经过分析,登陆验证的过程应该是:9 V. b; A; J) U2 `
5 o" Q/ `% T. r- z# i9 o
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。5 U) s4 m; i* i' j  i4 M

4 E& B7 j6 W& k5 v: y绕过:
+ M8 |' p+ d! b2 {$ K! nhttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=10 E7 Q$ }1 H+ T0 u) a, U: `
$ Z. ]: e% J$ H( L& i

2 r$ v' \+ ?, ^6 Z4 d/ u7 {7 noracle数据库,存在注入点。@大连万达,你怎么看?
1 y9 w: J* f4 e! q% G' F- t0 R​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。1 _1 V  l6 B# U( l/ f

1 K: u) {9 e/ s& Q3 |修复方案:
1 v% M; }/ G1 c8 N* }* A- r$ U。。。" \$ `* y& m$ R" M

  V6 `& A7 J; S. B' v' \- s6 }4 Q* H2 ~! }3 ~$ }
厂商已经确认' i+ x9 T* \3 L
9 I6 b6 k" P: Z- S
[/td][/tr]4 M2 w% o6 M' D- T. r+ M' ]6 d
[/table]
; U) v. A- m6 e# \7 M" I+ {$ g3 z! z7 k% R
8 [! j' c3 h, g9 X7 ~! h
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表