找回密码
 立即注册
查看: 3417|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
; V5 E& `/ R3 G+ v! p6 m5 @详细说明:- G$ t" Y& N* Q5 V% Z2 }- ~* T% c
万达scm系统登陆框sql注入。
6 L) X! g/ H* V/ d. S; s4 l
* m0 L" J! b) T* r' q. chttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%271 e) V% l1 |+ S4 q
, O- {& Q* Z- h/ v3 ^. e) J

7 j5 ?7 E6 ?+ d" A8 a- }( H500错误。
% k3 t% E7 y- \2 q" ]2 R6 W9 h
- m$ o& e. z8 z3 T) v用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。* Z% W9 O& ~9 }9 X  m
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png$ y: V" o, S& W4 ?: y5 `* m- Z
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
9 j  S5 m; @. {( W& c0 @经过分析,登陆验证的过程应该是:: i3 f3 W) G; V, ?" r
$ R0 E6 @; i& [9 F  r
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。  b. l9 ?* t. f) ]" M
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
- r7 `  [. z, x! w+ P: ^" g* b- ?8 Z  x; ^3 u  q
oracle数据库,存在注入点。@大连万达,你怎么看?
; E  E/ l- F$ H; a$ vhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png2 q) j4 S+ j- M+ `* M) K! i4 Y: t

9 P, y4 d* V3 l. t: R系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。: V% s, T: O. S5 S1 [
漏洞证明:
' m! [+ I, Z! o万达scm系统登陆框sql注入。
! S4 m: _0 h+ B, w& E+ P- O
$ K2 ?5 T% w* k# }' z1 Y! h; vhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27, w! K) A1 c. O" p+ r

  m. m8 `  l" I+ T! Y" M6 u# L, A$ Y  {# q' U  o) G: ?4 C
500错误。
9 a+ D7 Q4 X5 ^4 ]/ k! O0 e* g- Y' }3 S( u8 h
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。" p8 W. p8 M; z! A$ @5 T  O& ?
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
9 G/ d4 C- J) {6 n( E8 `5 T( S8 B/ }" c; g, m  o

5 x/ [  H8 }3 v1 X& j+ C(截图有一点问题)
; ~; v( d' \- Z8 ?) `9 X" t& `
: F2 I/ D$ Q0 N0 k5 U/ B  _$ \怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
- B' q5 [$ I' ]2 q- c
8 |5 @  k4 [7 ^3 {取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
! a$ }& b- z% w$ u% Z; t0 m0 g% ^! z% q
绕过:$ g- u  m( Q. L5 X+ p3 ?
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=10 C$ r- H2 w( G. A
, R" [5 t3 q& S, O

5 r- {8 W# \2 L" ^4 Z* H0 ^oracle数据库,存在注入点。@大连万达,你怎么看?
( [: N: Z7 Z" \7 J​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
+ T$ ~6 f" Z. S8 b% b' V) _' d
9 {1 ^9 [% U. K修复方案:9 u& N) d- m# [$ f% a9 B
。。。+ [* }3 s$ @6 A; F# A+ I

( G0 n6 N3 t, o, n+ B- O$ u* V
8 ]+ {# J7 F, f$ d, y3 B  q厂商已经确认
$ O& x! p: F3 P/ @$ f! h, |1 z
2 o7 |6 Y, v; v& [/ S- T. s[/td][/tr]( y$ q) N* ]3 I$ M
[/table]! L/ k8 Z# }4 e0 C+ r# @& z

1 I5 L" H/ s5 }8 C& k( U" Y; R8 h# h+ K; U
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表