找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2904|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
9 L# Z  o0 k6 O' v% a详细说明:
& f& Q% q4 U/ E# u3 g, K5 q9 S万达scm系统登陆框sql注入。4 @! w) w/ `' N- V- F
0 W' F. r7 m- a, A5 b7 n  p
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
: ^/ ]1 c& ]7 g6 U. Q9 N4 ~, b: M; g+ n
$ b$ @0 C% u* q
% Q( O+ t4 \7 z+ u. Y8 h1 h500错误。
, T: x  t, \8 `1 }% A& B
' k1 @+ V% c* B. a4 p0 a9 p) |用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。$ `# f) B" y8 E8 O
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
8 R4 o( `' n. J& K/ O截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)" Q9 X! G1 P7 i' B: T9 g
经过分析,登陆验证的过程应该是:4 G- A+ @8 K6 Q! P: a
# Q) ^# o. z0 E( z3 q" ]5 N
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
4 l6 X: H  a% thttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
$ x5 Y/ m! Y# p% @
$ x" C+ o/ Y7 H, Moracle数据库,存在注入点。@大连万达,你怎么看?
6 [  i) {4 ]1 J2 v( }http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
8 Z0 h: a2 v: b5 z5 O
$ M6 g" B5 |1 {  N$ {系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。$ l0 g- ^. l8 ?+ e) B
漏洞证明:
0 j+ R# T/ e0 \3 U/ E0 `, l. F; h万达scm系统登陆框sql注入。2 a- v) _4 @4 H) L
' Y3 t, E/ z: y6 a1 x8 U
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%279 F) x! G" N7 p6 n5 v5 I: U

0 v# E* b: y- {1 u5 A* e* ]4 U
. }/ q, D0 b( t500错误。
+ i% @; ]0 J! d! k, S) r) W' O
8 P( e+ F! W: S. a# S用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。! C& F: t! a6 h6 N7 }( X: V% P
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png: \! l" Z/ K, i( t; r) [! P% S
/ \9 T* @; B6 G4 ]

- C9 w9 j$ D! K. G7 A(截图有一点问题)
" Q" n' b5 v2 h" \7 V+ r9 M
0 A4 {" Z1 U3 L9 [2 _% a( z怎么饶都饶不过去;经过分析,登陆验证的过程应该是:# w# Y" V6 ~3 a# E$ x
( w+ M2 D4 `4 G  H  d
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。- t) B1 W! M# K3 O+ Y$ ~
( q: M8 u" f, p3 G% O: y
绕过:
# }# y) s/ d  L( a, z) o( Qhttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
7 [% C) k1 L8 H0 `6 F! t! n
* w0 W2 {) f3 q/ x
! Q6 J1 M* O7 B, w0 X* Soracle数据库,存在注入点。@大连万达,你怎么看?
8 e2 W+ u7 y6 a/ `" N​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
1 z- a' d8 R. G! `! a5 g$ r& y, j1 b; }4 }4 {
修复方案:
! j8 H' D' V% H  _% j。。。- [. ?  N( `) x) }( P& x1 H0 E7 F. {

! `$ M0 A  a3 q, A# G
" M* I8 S0 H' u. ?2 i$ d7 ?厂商已经确认
* Z  e/ y3 E3 A9 {1 P. q
, L- X* d' S3 s8 D( n; j( z7 H[/td][/tr]- W8 @  \* Q  @7 K5 K- x+ `( A; k; f
[/table]
9 _% j; {5 j0 U! O2 Q) ~' H: [  x0 f1 v8 F! v9 b8 r! s1 I8 u6 h8 v1 F
9 z: g  k# G$ l0 ~, D+ H4 T
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表