找回密码
 立即注册
查看: 3416|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。& L2 t1 y( C" V' A/ f! s$ s
详细说明:
$ [9 x; K+ |/ N3 y* q万达scm系统登陆框sql注入。
: {) s. U$ J2 g# r; Z$ O4 g
; H# \. i( J5 ]$ \# D, F. S* Ohttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27% z; w) t5 G' P) E1 s. w
$ d& C( I/ u% Q% Q7 n' \# M
* m) Q5 E. i0 y9 [
500错误。1 K. W7 I% [5 r+ a0 |8 f

0 e7 B9 `# m! c2 k. |用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。- N2 q, b0 w9 @: F8 p! h: |
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png5 K& l& f2 x) t" f9 o: o9 i
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)- B; `2 X) T5 @8 l! r
经过分析,登陆验证的过程应该是:/ x2 H& @; n; a% C
' X: @) g0 U& U: }
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。& [" _6 n, c5 |# E9 F& X# F
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
' `8 D' k( g* H* W/ ?# G+ l, @$ w1 j' N) N' C5 S- P/ u1 r
oracle数据库,存在注入点。@大连万达,你怎么看?
( K& w& G6 f0 shttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png& m. `6 u; H+ g: p& Y
& H. P) T. `/ ^& A2 t
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。1 d3 A1 T1 A$ c, [1 J) E
漏洞证明:7 b+ s) a% B: V% m8 [: ], ?
万达scm系统登陆框sql注入。
) r/ R9 ~$ }; l9 @9 G) g7 R. l! V4 i% H  ^; w% ]! _
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
+ ?* N% N/ V# r# O' m
( K; E* q: z' F9 f8 v* M
* L) F! _( W6 a/ u500错误。, f7 h- O& l" [1 e% k  X1 D
6 d5 V3 t3 O! _% u  f9 }0 D
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。3 W  {- s/ [2 o/ j$ R
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png- `% [% {+ ?" ^9 N9 D" p: E

( r9 `; [( }4 e* _
5 T( e) S, T; X% _(截图有一点问题)' S, X9 [: `8 d
8 g0 b- f$ J0 n
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
- ~. m3 J+ d. a- _9 H" l
' v' r: A' c# |取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。* V- U! L- M  Q, H5 t% ]
2 L" B/ f- i7 r9 D* @
绕过:
6 P  O2 x; H, }http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
; `5 k0 Y0 z  d7 h% G# [. G' ?& H3 e* ?, o7 i! U

) }- H+ e- |1 ?2 K* }; ~% woracle数据库,存在注入点。@大连万达,你怎么看?
6 u2 O; r; E+ c6 q$ c​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
0 w) y2 {$ n9 ?, w8 W
# F0 Y2 ]9 `3 t1 ?2 x; ]修复方案:3 G: Q! O6 s. b1 U  `6 b
。。。+ x7 w  @* |, i! N
8 n7 A2 j5 ~7 n" D4 Y- m& c
( \: w  B7 O; [. c6 e- O& e
厂商已经确认
* U( D6 s1 c) c' r; M2 y. \
- t( ?* l# V' |  s  }3 G[/td][/tr]
2 u/ k% F' r, N% H[/table]; X' C  p! r& {& A8 \

. A4 V- @) K; l2 {7 f6 |/ Y4 v1 c
* H( |0 n2 j6 @+ m3 Q
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表