中国网络渗透测试联盟
标题:
万达供应商系统SQL注射漏洞
[打印本页]
作者:
admin
时间:
2013-3-24 20:16
标题:
万达供应商系统SQL注射漏洞
简要描述:万达某分站sql注入。敏感信息泄露。
% }! } T" l) v3 b" D! N% G/ {
详细说明:
9 H: [9 @5 v. o9 |
万达scm系统登陆框sql注入。
; w9 f; `8 x" D6 h! O) z/ r
2 {; v9 V/ i6 \2 s
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
5 i3 }5 ]+ z" Y6 n: l/ B
" Z9 n4 f) P' b' Q& a# @% p7 U) N* \
! K" Z- {" E/ F# V" |8 I
500错误。
3 G% \; ~5 n8 v% U: j9 x c4 S- [
+ _& ] R/ h1 a; h) P
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
- N- O2 X- e; {$ ^! @
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
" m/ r- O6 W- n7 J
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
4 I& s9 U+ f( J- _
经过分析,登陆验证的过程应该是:
+ I8 `# q1 B, B1 ^8 Q& N% S
" f s! [. z/ G& ~6 S: m, k
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
" X; a' w% r; D: i3 z* k
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
5 w3 j# G. V0 e+ L
7 M+ E9 m, R; T6 k) B
oracle数据库,存在注入点。@大连万达,你怎么看?
: g% x6 \+ R1 [& \6 p
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
( N% j/ I, c+ c S
3 Z! T9 p; f$ D$ |" g$ z
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
9 x z7 S, }/ I% T7 V' a- V
漏洞证明:
4 c! [' b5 K9 L" P
万达scm系统登陆框sql注入。
2 X9 ?5 h9 f8 Z' R7 A8 @1 O0 |7 G
, E) E# W$ f0 ]% m9 s
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
, O: I9 \: s6 F; F
' N3 O8 _9 }3 c
; k' W! ]4 y, z6 P' ?, A
500错误。
6 v/ ]+ D* ^4 t. o# x
3 m" G) A, f' r
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
, e! l6 e0 f" l0 ^: ]5 ~% l4 z
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
1 ~" @0 x* h7 c" G5 v0 P
5 `1 w$ d1 e' U# X
6 n( T( d9 V8 p- }, k
(截图有一点问题)
- q) V. p' h2 k0 u, l
* M3 v8 c3 N9 m: _7 f3 z5 u% V5 i
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
; v8 z( B* U/ ], `
) ]9 F$ N4 r5 k" q2 {# s g4 a
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
2 {# F) J x# p- |$ w
$ F& f% B4 J5 ]" z2 @% {( s' A
绕过:
& U, b& M+ g2 R5 I# B
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
+ o& `- \1 L) ^# u' R0 J/ @
0 g. Q+ |& y# l( a# p) G
' W* K3 R' j! o, o
oracle数据库,存在注入点。@大连万达,你怎么看?
0 H. z& I( O! ?- t/ h2 `
系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
% E) j3 i% E& f% k! V/ ~
5 _! e! M: D- s; w9 {4 w
修复方案:
; ~" |& I' `0 X: O5 \
。。。
8 B; W2 z: O) E/ T) V0 o
+ `% @$ P* p) P# B# ?0 ?9 R2 z5 v5 n
+ o, ^. z6 K& G2 U& A; b: m
厂商已经确认
* m& _! f8 |: V; R
. R1 X" q" v( v1 T$ C [
[/td][/tr]
8 j: T1 r, W- @$ D4 ]; t% N6 h
[/table]
; h8 s# o# Q/ W1 m
) }4 l* e0 v: ^" s' d
' Y+ Q0 W$ ~0 H9 u7 z0 R: R
欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/)
Powered by Discuz! X3.2