找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2581|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。3 p3 i5 F5 l+ x7 c% Z9 r$ w; K
详细说明:) R+ v' F- k- ?! y, n8 |- S$ \
万达scm系统登陆框sql注入。
' x! U) G& H- F5 e% X& ]( l/ Z* i/ n0 ^* U4 ^% ^
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%273 k3 A( E4 i: Y# c5 R( f
. N. {/ N9 F( @5 q$ b" F8 R

5 ]* c9 i! Q" m500错误。
, ?" J* F# S' N/ t/ T0 Y, E% K4 }$ ], W1 E* V
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。7 I# W4 h8 e+ q- I+ o. i! k7 e
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png+ _, v! C+ D) z; ?# s
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)4 [2 M; r4 f& U5 a1 B
经过分析,登陆验证的过程应该是:, P+ U- q4 r- L+ X  z$ {8 X. O) o
- `- g0 E7 ]1 \0 \: j' _) O5 a2 [( H
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
9 {4 A/ o( @, l3 j9 g5 `- _, L" D8 Whttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png- |0 k7 d* n' e) B+ e' H; C

& G0 G$ k8 D- |$ h9 r- {oracle数据库,存在注入点。@大连万达,你怎么看?% ?# j- i) |' W8 |
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png9 l" p+ a4 n3 w4 X) B  K% C

7 [  m/ f( k" L0 i9 z" b2 T7 H系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
# a; L; U4 [1 P# h* _- f漏洞证明:' L7 ?9 ?( s: e2 P+ |) U
万达scm系统登陆框sql注入。
$ o$ w* T7 V" t3 C! `! Z
/ t- w( P; J$ V. ^8 ~http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%271 J+ ^1 x6 \- x( [8 K. w$ a

! N# b1 o6 r, Z1 _+ q+ B" t2 u
( t/ w, P" e2 x5 }% ~" s500错误。$ c7 g( r% _- A+ m' e

: b5 {6 E2 z9 G" n0 ?1 |& _1 U用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。( n% e% X( s3 D+ B8 {$ n# R
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
! c7 p+ I$ r) }4 o% b3 t2 B$ M) {
/ W# C/ t2 s8 s4 a4 j- s8 r5 q& N, s3 T/ J' B) S' _+ P8 r
(截图有一点问题)0 ?$ g8 b( J6 }1 X
& B9 K4 U# ]- W9 K( q8 _
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
2 [9 y9 I6 M5 a: Z9 X* p- q1 F6 H7 h% W
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。+ m5 V" d- j4 u, ?. G
1 r4 G' j. W# v# Q
绕过:6 w# @; `& s* Q* s; k2 E
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
* w/ Y+ u# D# P6 f) T& X- A; A: j/ Y, a5 s+ _+ v2 g

9 h: o* _$ k% T# roracle数据库,存在注入点。@大连万达,你怎么看?7 x) z/ f: q3 Y2 Q. y2 V+ a% E/ R
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。/ ?- P6 t/ w" n7 u; n' }8 ^
& u: X- x/ A5 K- ^$ J% C
修复方案:
' n, a# j* s1 P; d: f+ n。。。2 w9 G( s8 o& E) w3 d

/ z' ~- S3 Y' Z0 P5 H  J+ c& B0 i
厂商已经确认3 `4 b8 a/ b" U# e8 z6 [- H
2 J& c% x% b1 |
[/td][/tr]& F, y# R! x1 C; d; m- o! a
[/table]5 u6 [3 W0 R* R# ]" Y& p; Q

2 T& A5 T$ ^& C1 x/ l$ _
5 d; l$ F# J- P  ~+ t: \# V
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表