中国网络渗透测试联盟

标题: 万达供应商系统SQL注射漏洞 [打印本页]

作者: admin    时间: 2013-3-24 20:16
标题: 万达供应商系统SQL注射漏洞
简要描述:万达某分站sql注入。敏感信息泄露。
% }! }  T" l) v3 b" D! N% G/ {详细说明:
9 H: [9 @5 v. o9 |万达scm系统登陆框sql注入。; w9 f; `8 x" D6 h! O) z/ r
2 {; v9 V/ i6 \2 s
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
5 i3 }5 ]+ z" Y6 n: l/ B
" Z9 n4 f) P' b' Q& a# @% p7 U) N* \
! K" Z- {" E/ F# V" |8 I500错误。3 G% \; ~5 n8 v% U: j9 x  c4 S- [

+ _& ]  R/ h1 a; h) P用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。- N- O2 X- e; {$ ^! @
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
" m/ r- O6 W- n7 J截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)4 I& s9 U+ f( J- _
经过分析,登陆验证的过程应该是:
+ I8 `# q1 B, B1 ^8 Q& N% S" f  s! [. z/ G& ~6 S: m, k
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。" X; a' w% r; D: i3 z* k
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png5 w3 j# G. V0 e+ L

7 M+ E9 m, R; T6 k) Boracle数据库,存在注入点。@大连万达,你怎么看?: g% x6 \+ R1 [& \6 p
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
( N% j/ I, c+ c  S
3 Z! T9 p; f$ D$ |" g$ z系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
9 x  z7 S, }/ I% T7 V' a- V漏洞证明:4 c! [' b5 K9 L" P
万达scm系统登陆框sql注入。2 X9 ?5 h9 f8 Z' R7 A8 @1 O0 |7 G
, E) E# W$ f0 ]% m9 s
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
, O: I9 \: s6 F; F
' N3 O8 _9 }3 c; k' W! ]4 y, z6 P' ?, A
500错误。6 v/ ]+ D* ^4 t. o# x

3 m" G) A, f' r用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。, e! l6 e0 f" l0 ^: ]5 ~% l4 z
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
1 ~" @0 x* h7 c" G5 v0 P5 `1 w$ d1 e' U# X

6 n( T( d9 V8 p- }, k(截图有一点问题)
- q) V. p' h2 k0 u, l* M3 v8 c3 N9 m: _7 f3 z5 u% V5 i
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:; v8 z( B* U/ ], `
) ]9 F$ N4 r5 k" q2 {# s  g4 a
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
2 {# F) J  x# p- |$ w$ F& f% B4 J5 ]" z2 @% {( s' A
绕过:& U, b& M+ g2 R5 I# B
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1+ o& `- \1 L) ^# u' R0 J/ @
0 g. Q+ |& y# l( a# p) G

' W* K3 R' j! o, ooracle数据库,存在注入点。@大连万达,你怎么看?0 H. z& I( O! ?- t/ h2 `
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
% E) j3 i% E& f% k! V/ ~5 _! e! M: D- s; w9 {4 w
修复方案:; ~" |& I' `0 X: O5 \
。。。
8 B; W2 z: O) E/ T) V0 o
+ `% @$ P* p) P# B# ?0 ?9 R2 z5 v5 n+ o, ^. z6 K& G2 U& A; b: m
厂商已经确认* m& _! f8 |: V; R
. R1 X" q" v( v1 T$ C  [
[/td][/tr]
8 j: T1 r, W- @$ D4 ]; t% N6 h[/table]
; h8 s# o# Q/ W1 m
) }4 l* e0 v: ^" s' d
' Y+ Q0 W$ ~0 H9 u7 z0 R: R




欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2