找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2615|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
+ T1 P+ @1 ^7 r9 y% }详细说明:. c! \& S2 v* l* G. J# H3 W
万达scm系统登陆框sql注入。6 Q( h, j& ]# r9 V- O* q5 h

+ ~6 p+ H1 ]3 H% h1 {4 j2 qhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
3 \% y4 \" h- h4 ~1 d. Q8 W
6 ^' A! _5 y- A2 M- X  p& `! t+ s
500错误。% M2 D, d' @# o: `: `
4 Y% c5 U" N' ^7 g+ G
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
. a3 l. x' Q1 x# R% rhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png$ d, h1 Z8 |* Y
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
5 S: P* z% V: f8 X+ M经过分析,登陆验证的过程应该是:; R; \4 u1 c9 |; n1 S9 V6 D
; l; l5 K9 C# Z3 A' `
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。+ t% l) _8 ?8 ?; v' p3 \# A
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png) I) r' _1 l& e0 s9 Q& k" x
- m. Z% F( H! k1 L  ^
oracle数据库,存在注入点。@大连万达,你怎么看?
$ Z3 |  @6 H+ T& z6 s7 w  zhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png/ f8 e, u! b; X6 n7 u* M1 s
  h0 L; r# x2 A+ d$ j6 X0 W
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
7 x' n8 F* M, j8 H# y7 G; d+ F; I漏洞证明:% ~3 q7 p8 _; u: d% B
万达scm系统登陆框sql注入。2 K& q) |0 Q" w$ K9 T* ]
2 h$ P0 l3 Y% H9 b! P6 V# h! h
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
: O2 r: K  G. c0 v8 M* ?
+ {) v. X( L3 v$ ?: J$ _4 J! i
* m+ `/ C6 \+ Y" n500错误。0 h/ f& Y7 B5 e6 s; v" c. u' H9 x  N
8 ]4 j2 A8 ~" r% z) ?- M% H
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
) _: Y  @# w' R5 Jhttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
: A1 |! I9 s2 Z* x; N6 {
/ k% E/ s% A  \6 M5 {. y* M. N, D" G, L/ s
(截图有一点问题)* ]! ?  X+ Y# z- J
, u% o- |" D1 O& O7 h! ~& k- K# r
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
. w- P2 N& S: ~" F% W' V' _2 X6 U! \; A  d  F4 T6 w
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
" D2 C8 Y' B. t7 S7 |3 n( w3 t2 S( X5 D. E$ _8 S. P1 |
绕过:- r4 s5 |/ a. U! S- w# S$ ^
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
) Y! B, k& D& L* v# @8 s. |( a+ V( j; g. U  |

( a7 H/ s* e) k) M! uoracle数据库,存在注入点。@大连万达,你怎么看?: S! ~9 D1 h" {0 b! o. Z5 t0 o
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。7 O9 `; B4 N8 }
' v% n) j7 ~( @3 |: }5 l6 a' Z2 `
修复方案:
% z! q# l# {/ ?; C# s。。。- L- I+ r- s8 H' }; e$ T1 ?, [
, S7 V: c1 u. [5 u

& ^# k2 L4 Q9 s( h厂商已经确认
3 S- H3 u# {( E! R  A9 B5 Y* g) K2 W. P
[/td][/tr]
" k, ^6 f& P* X: X: V[/table]: Y* z  r! ^( f
: V( n. R0 }) v" r9 f: Y3 [6 K& _4 l6 [) _

# u9 P9 Y* d# Y- O& Z
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表