找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2445|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
! [% B8 o' Y9 f% j" N, y6 c详细说明:( j2 |) p! D# w0 t2 k! I
万达scm系统登陆框sql注入。
7 p! A: _% s; m; r: e
7 v+ O! U1 n. q0 lhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
, Y: B3 \# G3 B! f! s" E+ ?" a2 S$ j) U  ]3 ]/ \

3 o4 n4 H* [. ?: m" [* q# C* z500错误。2 o  z4 z" D  Q0 Z$ c. o  |& f

# [; \0 u) b- z9 y用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。" ^! m3 M" o- a; B
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
* P7 r( f2 d( e: E6 Z+ |截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
1 ~  ~. R7 f3 _. s1 r2 g6 D- G经过分析,登陆验证的过程应该是:
& Y6 T: I& h! l, }3 s
- r$ q* [4 X2 f! ]' o4 b: i; i取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。% N/ a+ w; R8 m5 ^2 R+ @; A
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png) u8 g( i' W: H/ L
0 w/ {( d2 c* Z, w" T$ @3 S
oracle数据库,存在注入点。@大连万达,你怎么看?% }" o1 P& ~+ n) {, \0 M
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png" {4 _8 K' L; l

' v: _* T. j* S) N系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。7 s6 H5 X2 Q: `( X/ V! i5 H
漏洞证明:
0 X. `7 E3 U' `, |5 M万达scm系统登陆框sql注入。4 K; X! d( q1 t. p. u. u

- u$ {  T3 T4 h) N* Khttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%274 P; Q1 ]9 H) U) p& T

9 K- N& a+ X/ K7 t  ?' l, B. E( L* h& `2 S- |2 \2 ?; m$ C- S
500错误。/ W; z+ ]/ a' Z, }; e
, J. q" m8 c& H5 a
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。4 m5 ]: B3 P& D( P" D4 g: j
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png
3 Z& e7 J5 X5 ?6 [( P
, ~( k1 N9 L  w% B3 h8 F( h& B' ~/ p9 Q2 x+ n+ G; N$ h
(截图有一点问题)
: m* v& q3 l$ j/ l
- v. [+ _" M* y7 K; E, h7 _怎么饶都饶不过去;经过分析,登陆验证的过程应该是:& S4 `7 @( U4 A. ?
" ~& a* V8 t2 v* w$ _7 ~
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。6 ]& L% h+ o% P4 H/ y5 A
+ P! f" L; |) c7 t2 w8 y! P! x
绕过:$ w8 q3 M9 g3 Y* N
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1$ _5 R: R/ \2 d( T( e+ M& [

% M. H# C0 c+ D) H9 P1 x* x) f) S# y* @6 D
oracle数据库,存在注入点。@大连万达,你怎么看?
3 _3 w- Y2 ]# Y: x* U5 Z​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。( R0 g" P1 b. p0 a6 |

/ F+ l0 K4 d! w6 I" R5 `修复方案:& \8 _* J1 ]4 W
。。。
# Q/ U) g6 E  D( \4 Y$ [* p" N% [6 c- e9 M2 ?
4 ?. Q# M6 r! N; v8 b7 m
厂商已经确认, |  F  W" L: A% Q% u: r5 y: k
  I  ^- s# X; H, ~3 M2 i+ A
[/td][/tr]
* e  f( q5 X8 l. `6 l[/table]" q; `) Q0 ]% _# `; d8 {$ ~1 d
5 H$ U8 x' F9 v0 F/ V5 M* x
* x% i) m& A7 m, {9 b3 h
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表