找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2591|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。: V9 M; W6 N( D( X# C, V
详细说明:
& `$ N: ]5 C' u6 S万达scm系统登陆框sql注入。- x; b& A/ L6 B! d. E3 t# |

" P/ n: e& u7 ?7 `7 L$ xhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27/ L1 x; ?; `$ z$ b3 h6 P
1 H7 W) ~, z1 r( I
$ S, c# E$ Z8 L- V  P/ i4 j! R
500错误。
: q. b: j2 t1 N( B& o5 O" E: A$ @; r2 Y: O$ h/ H) L& l5 L
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
- t  ~& e3 T3 h( Q4 Phttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png' n) }2 s, v: t  @9 x* f# H! y
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
$ B$ V1 v/ }  R  e! E7 n$ _# s; ^经过分析,登陆验证的过程应该是:
: R! y! B" r2 u" F' Q$ @3 w* l. K2 U) ?3 {' [1 a" z2 A4 X1 F
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
: y0 `0 w  f, x: V4 w1 Uhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png+ V( [% v0 R6 T' v

  L" _4 e" k( F- Woracle数据库,存在注入点。@大连万达,你怎么看?
. V* `7 z$ G" _; Z/ Dhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png! G, M) u5 b% p: _$ F

3 ~- c' c% k1 J系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
: P0 o* a: R% |8 s6 C, t漏洞证明:* s6 w. X7 u$ U7 W$ K4 w
万达scm系统登陆框sql注入。. U3 }4 V1 `; Q: i' }8 {
+ a2 }; b. J1 F6 o1 L4 j. ]
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%274 J& z0 |  m& G" d: ~5 A- A
$ L1 c+ k# S8 y$ L) O3 k4 M8 s8 _
, m7 [7 ^2 |: A. e/ k
500错误。
0 |( w# A1 N6 b7 g# Y# ?6 n. m+ `. m" l. A
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
2 v+ }9 w3 Y' G' Fhttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png- |. x/ _7 t, L" O9 T

' B0 d. R1 ?2 G0 {0 r
5 L7 e* _) c# `(截图有一点问题)8 i8 ~) I! X$ x3 ^. L

2 X4 \9 G: q. q3 |怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
" }- m# W# t3 N( a& A- z+ V2 }$ Z8 \/ W  _' O
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。! c5 @" |. F4 n# e4 G7 ?

+ b/ L7 ~* G5 u* N4 |  P* C绕过:7 V2 x$ S% _$ b2 f8 D0 k# ]
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
. W5 e' k& a# V0 u! p' q$ ]8 j: c) T. d/ P

6 Y) q6 t* x3 o  M6 r/ Soracle数据库,存在注入点。@大连万达,你怎么看?& D. V! V6 Q3 n8 G' U* {9 I
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。3 k: }: U6 v/ r0 i, G1 X5 f0 f7 y

, j$ B' z6 v4 R5 a修复方案:
# ^# E+ _& S7 d9 M1 M. r。。。
5 e3 A* K) K8 k" A" G9 m, B, [1 S) _0 o4 e9 |8 ^$ D
' r& ^  |( [) u
厂商已经确认
1 J  ~. c3 d& C9 m% o/ G2 J* V+ z" s5 ]- I
[/td][/tr]
: N! v% v/ }2 d3 ]6 M5 r[/table]
  H4 S3 {) H9 r. N8 A
0 P: |( G$ H8 Z. t- `! }
+ l- w) w/ L5 y& h6 s
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表