找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2613|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。1 [  d: @" Q4 g1 g; i) D/ X
详细说明:  a" e0 R, Z' N) Y6 L2 h5 g2 p
万达scm系统登陆框sql注入。
* K& D) }; c% }9 V/ k3 n0 [) M' f5 M/ q5 O
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
3 Q8 Z: r, i& |  @9 K- \+ E( g1 ]5 X3 @+ i+ L$ j! T

1 g+ y" _3 N2 ?- v500错误。& h( N* g1 `8 ]7 G& h, R+ S# g8 s. r

  X! [* g) K% K# S* k" t) R用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。) Q5 U$ t3 h& Q1 O
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png4 x4 B) T/ ]9 J* W% [" B
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
+ E, H, J# e4 ]4 x- z经过分析,登陆验证的过程应该是:9 M. f) a2 z& W6 D
1 o/ l0 f4 P% E  N9 _
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。8 q7 j1 v3 {# Y( }3 K+ k! O' X
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
3 I" H% n% y: f: Q- n, l. X3 E* P+ ^# Y% z8 n. z) e& h
oracle数据库,存在注入点。@大连万达,你怎么看?
1 N- B- A+ |0 ~$ k' X/ J  nhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
; \. a, ~: Q. O5 C3 {6 o; ~& ]2 U1 M1 {# C! A
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。( p( u, s5 ^' i6 m2 E
漏洞证明:- i8 v* |7 k9 C5 x1 t# u' L; k
万达scm系统登陆框sql注入。( K' T, O* m' i9 k' ]

, ~2 L+ }2 J8 @' p. qhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
' i  Q- t/ B; r4 n9 M8 y) F+ i6 B2 z9 }5 {+ k
) m4 w# ?  o& [! ?5 N8 m
500错误。2 ~9 L) x/ t( g) U5 `! Q
: _$ h7 @; k. d! U. H+ d) x8 t
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
; E0 W. e  U9 S8 R+ J$ ^5 ohttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
' R# l- I& \8 V) M
1 {& H2 {$ }1 d( S5 E( L) Y- m# ?0 P' D& [
(截图有一点问题)
. T, w4 g& I$ v3 `
$ W, E7 I( ^, v6 }怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
& }7 M* s# b2 w- ?- u* l* b( x* J, J; q" x" D4 n' Q/ [
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。5 Q. c9 d% j$ d$ k; Q. e: N# v
- R. N% k, u, i- g
绕过:) a3 L* H  r( f1 t! C
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
+ b. i( M6 M7 d5 v& d  m" ^
! ]1 @  I8 Y9 m% o& t, Y( O
8 }' Q; s% j* R, B+ b% A3 h, Ioracle数据库,存在注入点。@大连万达,你怎么看?
1 U% i1 B2 _0 y* A; Z​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
( u5 i9 S$ A. q* v& [' @, P9 H" o# _, j9 V9 z$ ~1 J
修复方案:
/ F7 j, z/ s8 B5 G0 v% w  q) }。。。
/ H; R5 C+ X; g( i0 u+ z$ @. O5 z3 G; N. Q# c

/ t9 j/ p1 C& j厂商已经确认
1 M, e& v2 V6 m; ~: C7 ]; N  d- D  D/ [1 q
[/td][/tr]
7 e( j- ~# Z( H' Z, g5 J) U4 Z5 x[/table]
9 `3 Y8 g0 P! {" S6 i8 Z$ N7 r
4 z# ~. M2 }; _6 M1 `! V: D( G
  \( p/ J2 f5 {$ ?* h8 `! z
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表