简要描述:万达某分站sql注入。敏感信息泄露。
/ ~" t/ D5 M* k, b$ z7 e详细说明:1 A. Y' I' v( [( h
万达scm系统登陆框sql注入。) L$ t, s& X8 M# S" e* V) u( M
3 r, k$ c/ m: q9 {' f8 }1 G# phttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
/ H# G# X0 g( ~6 J
1 @1 T& H$ u* r2 \6 q5 w
# _4 M! C7 R k7 C8 g- v0 K9 p500错误。" ?" W+ @/ K, `
0 r# X7 ?" @7 D) a+ g2 x用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
) {* K% t5 d P Q2 e! zhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png5 D8 b" `8 S( P9 `9 m4 m* T/ G
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)0 H* L( U1 t9 H O) d0 ~1 h
经过分析,登陆验证的过程应该是:8 N/ e( N, q: L" f5 B2 |
$ c8 p* r( D% K) v- P
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。' P; R3 `( n+ G# W. j
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
: _- Z* }% V0 T# y( L1 h
% e d( Q& U6 S1 {( m- K- n- Ioracle数据库,存在注入点。@大连万达,你怎么看?
/ i! W5 ?( W. J+ i# r( ghttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png9 R7 ?+ o0 o9 J n
$ I. J! b- b1 U9 N, S6 w系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。; m6 |. q6 U5 X3 R; i
漏洞证明:6 R# P( _) y4 W. G- s1 n" g: i$ t
万达scm系统登陆框sql注入。3 f# n5 N" l! j8 t
( {$ {4 L+ C4 s
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27$ s* h- r$ ]0 e5 ]( W: b, V' N
- I* q5 R4 e9 k* ]/ c
# n7 S F0 V0 g% D4 c& F500错误。7 w& V) Z5 n; ?1 F
2 g P: m e6 M% @3 A, ]( M' A2 V
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。/ c* M# ~$ N1 @! }
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png; @6 C% S R7 T: k6 ~& O+ \8 X2 v
& H: }. S- K/ q" k) B/ w- I1 P! B4 `- _& d
(截图有一点问题)4 l1 `9 ]) B/ E0 A, ]
" H* q: k+ t7 Z1 |怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
/ E" D5 c$ j! k5 `" j" c6 D8 v. w9 G
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。% G X$ P4 l5 P0 p( O
, p2 i0 C" {% }* {绕过:
0 K L" d8 w- y% H$ |$ d* ohttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
8 R. P! F! p/ ^0 H" A0 {: X; D7 h. F" t$ q1 C
. y( z) S1 S) @# s. T" L1 roracle数据库,存在注入点。@大连万达,你怎么看?+ N) p b7 a0 |
系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。' ^) M( X7 g) Z
0 w5 m/ p0 S& f( A修复方案:' P. q0 M" x% }. D$ O b
。。。
9 s+ a; D8 i- [) ]
* _: g. e. a7 E0 X# s# W3 p
9 O% z2 V* m4 H- K) t- l厂商已经确认
$ {$ _) {6 ^! m9 a# j4 S& s2 e5 }' U$ W, M: O6 s$ P
[/td][/tr]/ F. v+ | {& @. `6 {$ N
[/table]
" l8 }9 Y+ J5 Q/ K( |; V- \# b2 i/ H0 e
7 Q& i6 K; m8 p) P) w+ I! D4 A C/ a |