找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2612|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。4 K# m. h! N: o  J6 w9 P
详细说明:
: N! B2 S: E0 {: p0 t, R: E- O$ ^万达scm系统登陆框sql注入。; ]9 V7 X/ c. Q3 G' s  z# |

( J+ o( ]- _% w3 vhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
+ K  S5 q+ Z; f' n+ M
$ M1 A$ S9 w) [) B8 z% l" D
3 a4 L9 p6 i- h4 a- C0 u$ {500错误。
' z& d& p" ]3 l. x7 f3 v: c
8 p- E* o) c7 r+ b3 s6 p' K0 I% Y用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。5 u0 K6 I, b6 \! U
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png- a6 {% t9 w+ k) l4 F
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)9 w. X% r  u3 r( ?! o5 m
经过分析,登陆验证的过程应该是:( q; A  {% k. J/ C4 N( |

) L* D: y/ [$ b$ P取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
7 Z4 a6 F9 o) h% v; qhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
) b- ^% R$ w9 D' d8 N- D" ]3 k) ^$ }$ g9 S# I+ }% S
oracle数据库,存在注入点。@大连万达,你怎么看?
. V; u! \& E- |6 V! jhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png+ {. X* Q6 G+ B7 j: g
$ d- T, k7 d5 Q4 e- `, C
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。' B% q4 N! t/ g0 e8 c0 m
漏洞证明:8 ?' z8 G4 B& \( v
万达scm系统登陆框sql注入。
' E4 G: ?3 R/ o: G+ W! x1 e/ j( n% l0 E4 o
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
; v0 q; V1 ~/ ?% ]* a2 v% c% `' e  n4 o  N# ?

  g: b. E0 r8 ]+ H% F" t500错误。
, X5 A7 r. h. _9 L' C3 P. l+ _( d
# Z# [% a. N5 F4 z2 C; G+ P) U用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
9 f& I& m! i! t6 R7 v0 E# whttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
. ~% d) U: k$ r# J3 d7 d
$ O% B3 a, Y8 l4 i
* f2 k1 \4 _3 \. ?. w' w* u$ b( k(截图有一点问题)
( V* X* l0 G" I' ]! v7 P9 S
2 c3 W9 x# X! ^& g7 L6 i怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
8 X; k& @) d3 f" J
( t% u( p4 k( }4 y8 x; E取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。8 V' m; L' B1 d6 w
( W( J3 g' X# S) o+ h1 q
绕过:
  u' C0 Z2 T0 R8 @http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
* `3 ^% N% h2 v* g1 L2 }; s& A4 c- I4 R0 j

  W0 r. p, I+ ?1 Y* d% moracle数据库,存在注入点。@大连万达,你怎么看?+ D; D, h) @' _/ |7 b" i$ g. V; x
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。& A1 |9 I  }5 T2 m7 L8 u& e5 d
  B, m3 E8 d& }9 E! x% I7 }% M
修复方案:
1 [8 p; b& l2 M- l。。。5 Y" W9 a; [3 M
3 A  {' L1 w4 L7 @- e- V; H

& K; D" ?( {) F9 O- M厂商已经确认8 x/ H2 ?, v" ]# H) A1 X6 U

2 A( l! q$ s# N# f[/td][/tr]
: ^$ Q8 W) t, d+ U6 J  L8 h& l[/table]
1 M: F3 {$ `% d3 F9 ^$ U4 X' U; Y/ r: x% M2 H# d# i

0 S; d+ F4 @) G; v# I3 ^6 f- p# _8 X
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表