找回密码
 立即注册
查看: 3132|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。# q/ J( v1 T6 y
详细说明:+ u7 ^: ^' y3 }
万达scm系统登陆框sql注入。& y8 r& Q' N( o: s3 M5 _

" P, L! g( ]5 I: n# c6 dhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
" m& L+ M2 j0 A$ s% ~4 N' ?6 ]* A. b

9 ?1 t0 H: w9 U6 Y) B/ k500错误。
4 T5 n% Y% L7 c! M# S1 |! P3 s
# g5 w# W* ]- s8 r4 Y# I6 b用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。6 i- m% X8 F* P7 M
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
+ l, |0 @" x6 [- ^# \( i截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
; a& k8 D2 A/ n: r( }经过分析,登陆验证的过程应该是:
% ^- h! x. K3 l# q
' r" a- \* y2 z- S$ g/ z9 H4 i取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。* |2 p4 Y1 ]( T
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
% f2 _, o) m" P: K9 V9 f% j8 G6 \$ L% J0 A: v- {
oracle数据库,存在注入点。@大连万达,你怎么看?
, ^5 \. n" x( N$ d6 {% Nhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png, i, W7 R0 G$ P

. F) b# |7 Y& y0 @0 ?3 x/ v系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
# Y& U9 h) M& r5 h8 O( }" d漏洞证明:
7 b& `0 P& @9 T万达scm系统登陆框sql注入。
- c0 X+ v1 M" B0 w% j
: X2 {5 z+ o  K  Q6 Z7 ]http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
  N8 L! v5 q8 T& y
( w( f6 F1 n. [. a) E* _6 b$ r; \; A: S: G: d+ @' Z9 l- y
500错误。
5 D! @) l$ I7 N& T3 M2 b8 [% Q% p/ C' v
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
0 R6 V  X  |8 Mhttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
0 ?( I( O8 m1 ]& E6 t6 B; t' T# c8 U. U- H& }
! i3 `! h6 z  f* {  v3 {
(截图有一点问题)
' T- F" d# w- g) @  ?" o$ D! t3 g, p; J- A- v
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:7 L$ \# v% g4 c9 Z9 L0 Q! N

4 }! P. w: O5 ^7 j% S% z取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
0 Z" ~% Z+ Q. R* [" a
* g" e+ a6 i+ b; ~" p绕过:. o1 J3 X$ H1 f4 L, s/ C
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
$ E* ~% g' Y& a# z4 X6 R7 c
/ {  F4 R$ a2 j/ M1 J$ v4 U# F- o+ J) ^$ U
oracle数据库,存在注入点。@大连万达,你怎么看?
' r. G  Z7 l2 o- V- T​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
  M7 L1 j* {- F
& D4 X% r/ c' w, H, P3 i1 m# a+ S' v3 q2 i修复方案:
* u0 v: T5 t! x$ N) D: A。。。0 q( N8 Y, x. l
  J( V/ N2 i, f/ @$ C

# U7 z% o2 `! Y& M: @# _厂商已经确认
% v/ Z# q. b6 l5 R/ ~& S9 V8 f" x
( Y% m  K: v  M7 C( O5 u4 O/ ^[/td][/tr]( Q/ j1 c0 O8 E* H/ m" }: b
[/table]! b/ P  O5 ], Q1 A3 \6 p
( W1 g$ Z! S+ G4 a; l  ~9 H
. [% u  L2 o% w2 |  q
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表