找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2802|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
! @) k1 A- A% ]% e3 P' i! i详细说明:. `9 Y4 ?5 O$ J4 i/ Y; _
万达scm系统登陆框sql注入。
- v( @/ b7 W4 Y& }' }3 T" c  O3 l; |! z/ a# d
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
6 ~/ Y6 w- e# ~" T2 Q- t6 L
2 z/ _, c/ H& \, c9 l) ]2 _! Y. b
& X1 P9 r$ G9 [( Z500错误。
8 h7 T; _  z0 m+ \% W% D6 ]& W5 S; O
9 I2 T4 e7 j  \$ J/ ~, M用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
/ V$ X, D% g7 n  v0 B% a1 L0 y7 thttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
+ [& p9 D5 l  C3 e* e& J截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
2 ~3 S& X3 C; L: k: D' l* \# z经过分析,登陆验证的过程应该是:6 \: n, m! c! W; l. e
, R( t8 x' j. q4 l! C8 x& V
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
3 Q" ^+ V, {. f  |- Hhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
" M8 X$ M0 B; d
# N- L( o8 q/ W2 c. x+ Ioracle数据库,存在注入点。@大连万达,你怎么看?' z3 M% G0 T* _% q/ Q" M4 {- b
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png: I4 H% v) P0 a8 _2 [
- d+ X0 I% V; {9 O5 Z, L$ z
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
' _5 {, h; q" B0 m7 ^漏洞证明:
% p3 P3 N' e, t2 v3 e万达scm系统登陆框sql注入。
  R" P; X" W4 `( C5 n1 v! w0 K) c0 W( B9 y. d6 y+ }9 k# X3 f) B
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
1 U# j7 ~; B1 C, f
) U( T# j& s' G  `; o$ R$ z) ]/ J$ h
500错误。8 k9 J% `, _0 H' \4 q0 h

- B! J$ G: n( `! ~" \5 H用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
9 _; |  `1 U2 y4 s3 v1 @! zhttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png/ h5 K8 _3 Z! v7 S, |. p
0 N/ y* R' Z2 E) C+ m% N

, p5 u' J( s6 Z- @. q(截图有一点问题)  o2 |( l* F" G
6 S) n4 D3 L) C2 Q! R) o
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
! V* V( B8 |) K; t7 ~: `) q% _0 W" L7 h7 j
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。" s) z+ X! @! O) N

8 }0 e1 C( B+ j; F绕过:5 L% @+ |. }/ \: J+ c* Z
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
$ u+ w8 A! B& C. R  _. X0 ^2 ]/ T4 u5 n8 m8 T% `! s7 ]6 x
2 d# F2 ]$ p. l3 l
oracle数据库,存在注入点。@大连万达,你怎么看?
5 g* N1 s+ R' k- W  f/ N4 u​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。! m0 d9 [! q$ S& J+ ^
( }6 ^/ f  e7 e% C' p& g
修复方案:" `/ a4 l+ A3 e& b& I) m0 H" b
。。。4 x& H, V" H% r, |0 r

; l& t% J2 _3 e+ H: N# P' X' {& r2 C( i/ s% f2 w! k
厂商已经确认* o0 j* A3 x/ _' Q. ]: F$ e7 f
2 x* u  g: k, P
[/td][/tr]
% M2 M# r4 g$ l! c' |7 y[/table]
" k4 r, {& [% T. X/ d2 l8 V0 U0 @; |6 P, B( a

$ F. U3 S: T1 C3 K# B7 i1 n
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表