找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2605|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。0 b) s& K, f; q  p
详细说明:+ ?/ A. f) T2 z" m) N
万达scm系统登陆框sql注入。
  |" R' W) o$ C% O0 {7 H) D! y( h# j4 @; k* Q
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%278 }  l% ?3 c4 @) m% o5 S0 {( b

1 s" H# e! K4 Z6 m5 h. S6 d1 C: a( D( X1 N
500错误。
; m1 h4 q! q" j) i5 |# H% z0 ~$ [+ `
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
3 Z3 k  G/ k) F4 f$ i  u( ?* Dhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png1 e! c1 v, o( i
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)' i, Z- ?# L- l/ w' a
经过分析,登陆验证的过程应该是:
9 Y* n; A/ O1 ~! e5 r/ M8 y% d% v. b# u. C$ z
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
( Z1 x+ [/ |9 W) d! d4 C6 Whttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
9 x. h# G- K  w8 j2 E
5 Z6 [! [9 ]0 Yoracle数据库,存在注入点。@大连万达,你怎么看?+ \7 E* m8 `0 F$ U' p3 z, [
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png- C( r+ B) l  P4 D( Q
3 t: t/ ~" F. L: U- ^6 ~3 I
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。" j( v/ N- X. P( i
漏洞证明:5 f9 E- R9 Z$ c! ]+ W
万达scm系统登陆框sql注入。
& o% t5 M$ S; X# d
+ T2 K9 x0 s, D* M! w) X+ W: ehttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27' ~* \$ D/ h8 w7 j
4 a( A, l/ G2 t: T* o

& @! c+ u2 v9 C: N500错误。6 N/ P, o5 k6 l  g

7 H% [5 ^3 G1 X( x. l4 D/ L用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。" e, K$ L: Q) _. X& V0 m- }
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
: y% z# N( F: q3 E, X5 u/ H( C3 A7 g) x: S
1 X5 k3 B+ S7 H. j
(截图有一点问题): i6 m6 P9 ~& w+ \8 U3 n

( ^0 Z3 D3 ^" F; Y, U- C& Q( ?. f怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
; I# S1 o0 E. P8 j( d" ]; s* \% x/ J, E; J  V5 a
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。/ k1 A- w+ H7 p& s7 p( a: R4 S

. ^6 i0 n/ q" R" M$ [绕过:
9 ^! {- E8 Y, w# `" [http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
9 e3 |6 n5 b! d; ^: K; b1 ?" o
4 O: p3 N% N  P+ d7 q0 F
' {+ A$ f+ y7 {$ Ooracle数据库,存在注入点。@大连万达,你怎么看?5 Z4 Y5 H# S3 S% B/ s
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
- Z% Q" `9 D7 ^: `; r5 V" D/ M3 ^
' V; h1 H4 @8 D! r8 x修复方案:* Z& A- j# X0 n
。。。* J" m3 }/ S: j

. Z5 y9 e: ?! C: h, r" C1 p, Y$ b  l: s1 N) ]
厂商已经确认8 j0 n3 {3 u/ n' f2 O; P; x

$ i% _. Z: p9 v* u+ [[/td][/tr]
' t8 I( ^# e0 c7 ]9 Y) y[/table]1 T# B& l/ i# A$ R8 ?) |
6 _3 u/ u) g9 F" ^# j+ I
/ V# s$ J3 z* U# t' W" Q% ?
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表