找回密码
 立即注册
查看: 3138|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
- k5 e3 R5 M& G" i- ~详细说明:
6 H) r& p0 Z3 q, u5 R5 m& I万达scm系统登陆框sql注入。  S- V, a: ^8 c$ d. p) p% Z+ v
  F3 f% N. P) F6 C, g
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
1 j- x( ]3 i. \7 I
0 C1 W$ `  M6 x! I2 o2 Y1 D' s6 T4 t% P, c2 k/ c# @, [( }! @
500错误。
- N8 }% f% s" W/ {" j4 e  s
: U7 Y( w3 |0 q0 J# H4 n5 @用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。8 j- v/ ~. Q4 ^7 J) f6 E
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
) m+ ^; w+ z1 R/ W0 J截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
' C" f* U4 @- ]" e3 s) R经过分析,登陆验证的过程应该是:8 O/ z( f0 d- P

5 N! o3 m, s' @; D取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。$ b6 y! u0 u, ?2 X5 G1 C& N- D
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png# O% P% W# R4 z3 `  z; B5 ~

  H) o( \' v( l7 b) u9 Coracle数据库,存在注入点。@大连万达,你怎么看?
1 z2 \4 P6 {2 Q3 Ihttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
/ L9 U  d5 P6 G/ x7 H! O# V( c3 ^: a% C5 G, [7 S% ?1 `
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
1 K& [9 G' o$ \/ J# R漏洞证明:/ F9 b; a) ?) d3 T) j' f
万达scm系统登陆框sql注入。
4 b$ L3 q& q/ x: r; }) z3 ~/ T2 K( |- w* o* ^
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
6 \1 u) S* v, B
7 S; {: ~1 O$ l! V  L$ U& o4 W. R) ]/ M3 h
500错误。
5 y5 j, [1 m" u' q; K; B* K, u
6 ^: @( W5 F/ n2 W7 G用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。6 ]- `' R, T3 A* s$ u% d. s2 _2 _
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
* S$ d. r3 F* Y
, ~3 }; h! f8 p
9 E; u/ y; u: u: L( E1 v8 H% ](截图有一点问题)2 F1 k2 t! ?& d; Y9 \) ^# a
' W( P2 Q  z9 E! p
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
7 R% \! x" A5 G) e/ @/ `
: O# V; O% F! D  y# ?- k: w取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。2 [0 |( {2 x5 \# w
8 E* T& c" v8 h
绕过:
& }& m5 O+ j$ Bhttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
) c8 \" U3 w+ g: R
/ V  t2 i4 F- w! [
. X% D/ L4 w3 V; @oracle数据库,存在注入点。@大连万达,你怎么看?
' P* f' ]7 P5 G& y7 ?/ l​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。* D! {% e6 L% f' i/ U" U8 {2 ]( B
% b$ _& Z* A' l4 k& O
修复方案:
. n: z; }) G+ x6 e1 V。。。
/ u/ r7 p% d8 F  ^; c5 n% j7 B. N2 _% |) N% J: o6 _# g

, p( Q5 J6 H$ o, \厂商已经确认
7 t. O8 P. S/ b( x
: K1 Q. e6 [! {+ F  f' f[/td][/tr]
6 s  S" ?0 T9 @[/table]" b( f$ H" X" ?+ _" |

5 u* `. X4 e5 L( v% k4 U
) a+ M( O1 R. x6 |# P7 M# n
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表