简要描述:万达某分站sql注入。敏感信息泄露。
! Q& V4 v( d5 M8 }# O详细说明:7 y O. a8 i7 ?: R/ l: D$ e$ F
万达scm系统登陆框sql注入。
) \( c- i1 N: q0 z! u6 R
4 e% _3 U$ f& b3 p' ]http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
9 e2 k7 W7 h- x. x1 C, }( j m0 v2 Y6 l- U9 _% V/ T) M
* G- _% J! b5 A1 H
500错误。
/ E) a. |5 ?: D3 s. K0 l k
; f6 K L3 s! m3 W K: |9 ^用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
" n% c5 t1 } k8 Q0 shttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
- r2 H; j" ?( o1 E截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
4 d+ _2 L7 L* k% L$ }. X; Y经过分析,登陆验证的过程应该是:
% e) |: c' W' J) Q% E7 f; l3 G7 P) s8 G8 O7 I2 Z. _+ K
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
5 V# r$ E0 C3 h! d2 D9 s7 ~http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png+ A7 y" U5 {5 z Y$ L" @& Z) X* b
1 v# ~ A I# X" ?7 v# t3 qoracle数据库,存在注入点。@大连万达,你怎么看?2 Y/ n9 n* v# V( r' _4 d
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png: V6 T! n# j& V4 @0 r) L( k2 {0 v
/ u% N$ `. D7 J: I$ \系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
- v% C6 {2 X5 Y- K$ U& ], C4 q# z漏洞证明:
' d$ ^5 e5 R ?! _9 `万达scm系统登陆框sql注入。- W X, m2 j1 p3 a) l9 j1 Z
+ Y5 P* Z% y! V" N' A
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27, I7 j! K+ w& N0 V
t* H$ g* q0 O) R+ d9 N+ k# q( k9 H' u6 ]/ Q
500错误。& F% Y! p$ I) V j4 }0 _+ T7 b
$ [2 B. O7 O) M& d: `+ G- \( Z5 s用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。6 }& g3 d' z+ U, I7 O/ ]
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
) R$ b1 |# B3 T4 p% i, ^* U1 d+ S# y2 Q; a. B. K
& i7 ]2 x6 v! h8 N6 ^/ ?
(截图有一点问题)1 ^# x$ x$ u* t* ?8 E4 W
, [ c1 g/ K; s$ N6 u
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
. e3 j! d. \$ @0 J; B% X3 }( g- \4 m E$ n9 M% h6 |/ A5 N, f
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。) n. k2 f. R. B/ v; l: X! Z
: X" I4 h! i. H2 r4 [! p2 X' b绕过:" ^8 P; k1 K' J# E1 X
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=18 k% |7 X2 }$ M6 G2 {& W
4 {9 x- S3 y% {3 `: V7 @& G/ t5 [( k8 y I* ]2 [( y$ h) y
oracle数据库,存在注入点。@大连万达,你怎么看?0 k+ j& J8 M8 P
系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
+ k* O z0 }9 T5 [' l& A8 U6 } H7 n; L
修复方案:2 K, X% q+ Y$ y% R/ {/ o
。。。* X; G4 J5 G6 q6 U
$ L7 z: w P$ i# K' U6 J0 w- N3 y0 U% T. ^: | Z
厂商已经确认0 y6 X( p! H) c2 e: B, m
: H6 t$ e$ O8 {' k" l[/td][/tr]8 s0 r9 f ~8 Q$ v2 Y
[/table]% t4 p1 |; { s8 _2 |
0 Y! `/ I9 J- U8 f( L7 u+ s9 v; z' Z# v0 ?1 }2 M! l0 [2 R" }/ ]8 T, A5 Q
|