找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2735|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。* O/ c, ?' L: U1 W" h' ]( c" }1 y
详细说明:
; j5 ^! D. q0 Q8 A  r. [3 w万达scm系统登陆框sql注入。
; S* v4 Y! w9 R
+ o& w5 ?/ T1 @- d2 q5 }! Nhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
5 J/ u/ p2 ~2 v: w4 a6 u, n6 c8 {: a% j' s2 s8 W

: o3 A' U: @6 G0 s7 b& F5 `5 J500错误。$ i- n; Q3 \" _! u- _% B9 i

- S( M5 A& y; L5 W* }8 \0 U, u用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。2 \5 p2 {) u1 u, K& {: B& {1 f1 B
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png' O6 k2 U- k6 a, S' u' o
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
/ X2 r9 e' }6 b0 T9 A# j经过分析,登陆验证的过程应该是:
1 c* P0 e7 V& j
& i6 L! d9 f3 l取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
4 W4 k  C! {  t+ _/ ^http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png% E+ i* b) w- i; G0 P; g6 O

2 Z# \! X# I/ C  K, e! Boracle数据库,存在注入点。@大连万达,你怎么看?# r+ M3 K+ K% Z2 B
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png) ^" f- J1 y6 H% I8 _. L
( T: Z. Z: \/ I# e
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。' x7 g$ q; `+ X+ o7 l) Y/ D5 U
漏洞证明:
$ C! Q* d& T! ^( L% t万达scm系统登陆框sql注入。- b2 Y* Y+ I) ~8 b& b, p
, V8 e- t* I  |
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27" X$ S9 c# W, G" C

/ }4 U7 H8 ~7 r3 d+ Y- t8 ?# g6 U% j" B9 \/ {
500错误。  N+ F: V* b! O8 g

! B* _$ Z' N" v用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
# g0 j0 P6 c5 l( ~- Y$ bhttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png, k% F% }. j( U' d% Q; T0 n
  e2 F+ {, |' o4 N$ ?5 M
& G/ p" O7 ]. I: Q& `- [, W6 A
(截图有一点问题)
  [' m$ J( \- }3 c' [
1 i3 c+ l  P. I: E怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
9 M2 ]& H9 P9 o9 Y: B" s: ?* Z3 r" b  W( }, h" |% |% R/ t, W; b
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
- X6 i, E& T9 p8 n8 x) U# D' X8 K. M7 k" i( J* l
绕过:, F) z0 w3 D( {: H
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1: T3 p! i+ [  ~" w" [! @
4 W# T5 |( [% r) }6 w
7 R' V1 u2 J% Z/ B4 i. H: \% o0 R
oracle数据库,存在注入点。@大连万达,你怎么看?% q% ~. _+ \- V" e$ _1 S
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
$ b% |  B" o; C) }2 f- [) ~& L2 E% l
修复方案:
" D  @; j4 K) Z  t。。。
7 a  p. ?. D+ Q* Q7 |' h* P+ s1 R1 X( ~# o; k, ?5 [( b6 O

1 \0 J/ f) O1 F4 X2 P1 T厂商已经确认
- a* b$ ^4 p; i7 T0 ^# h3 @$ _0 c1 e# N4 X$ N
[/td][/tr]
& J6 b' [, P. J' _/ M[/table]0 j7 R. q! R$ V) g; p; b3 e7 B0 [

' ^# o7 k# e- i  D% R& y; V: }8 s- n7 ~9 ?' o5 t- ~5 i/ ?5 R
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表