找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2611|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。3 i2 a' I4 P# y4 Z6 [. N
详细说明:
+ |; |5 L! q% d+ h6 B: u& P万达scm系统登陆框sql注入。
* m4 ?1 F) Z% t; N7 B1 M! X" T# @& l0 v& r0 |
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
3 I% i* E$ w3 q: s
' Z, M9 h5 W2 V1 I3 I) ]/ {% w2 [8 K0 G
500错误。" Z2 L4 |% x$ T1 b
% Y+ r% w0 z  I' |1 {" x1 q
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
( p) u1 u& ?: n8 ~8 a( \http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
+ K0 z, |! s* G6 ^; w2 H! j2 V5 \# s& d截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
: Z- M  ^  k4 H" P, n# n5 R经过分析,登陆验证的过程应该是:
# a; a4 B2 M% t( O. y
5 I  L  b0 R# o$ v7 o. K取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
% Y5 C1 w. L" d% e* y# G1 l  Yhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png" y) r( k" i6 f

. _" `) y, D- Y( o0 @! u  }oracle数据库,存在注入点。@大连万达,你怎么看?& u3 J4 q0 `5 Q4 o5 F& Y/ G
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
6 s& x/ C" i1 Z
3 ]1 s9 j/ R3 Q9 A3 V6 \系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
2 p# m( M4 k1 {( @% T漏洞证明:
7 J$ K$ q! k0 p) V6 {: ~6 v  p万达scm系统登陆框sql注入。8 A' U2 u2 Y1 Z/ [* E7 j
9 B. D5 Y4 m( b& `( K
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%276 t0 k- |- ?/ F! V( r! f1 B0 z
, X9 v* x4 ^. S

2 \! u) w( S/ B/ I! l$ }) O+ }500错误。! U; c! B( X0 I/ E' ]" s
1 w% ^7 n0 u) s- d: l* h' l5 c
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
) H2 C- P  y- U  X9 x4 H9 k* ~6 u& hhttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png  V, `% K. r3 ?6 {

, b# u3 Q8 J. O* d+ Z0 ?* }: e" V* i9 ?8 U% O% t* }( I; _# f2 K
(截图有一点问题)
2 `& h  O+ c4 f3 p( t  P
1 q# f% t5 I- R; g* d怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
8 c! _+ O  q# I+ N' a% O/ e0 v+ b& `2 |! L+ |9 t
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。0 o! |! N6 }6 J2 p5 R

* E2 [$ b( i9 ^  H  g绕过:
6 l0 e- a' {" Z" Fhttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
) h8 r2 X$ R, J9 w4 e$ g6 b! F1 t" F1 s" Y/ ?

8 }6 K$ j$ u8 b( z# ?$ n! Poracle数据库,存在注入点。@大连万达,你怎么看?$ V9 |" x; R- y
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。4 Q2 J) C7 {1 a* S2 `+ q7 ^

9 K/ k3 J8 m8 E7 Y1 g9 ^) z9 j6 p& h修复方案:
) p6 _( [8 f( U0 i* [。。。
- R& Q5 n$ A! z( ?& s+ N5 n! q/ D. N% F' O5 n1 `' f% ]) S

: Q& v; F. j& C" j8 E! i厂商已经确认' I* @& g( Z8 E( _# j; A' U

( n0 S9 C4 \0 r, R; P[/td][/tr]0 r0 R; T1 g" u9 R$ v
[/table]" B- n' m7 [% @' R
1 X" w  H0 u: I+ P
+ x) O$ X  }1 }& X# y. R  G% a
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表