找回密码
 立即注册
查看: 3133|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
0 p, }$ Y# K3 H2 F  }- X" ~6 a) L详细说明:5 l* X* L7 y: J" S  C, J* \* E
万达scm系统登陆框sql注入。
" H) u0 k" T9 _  w1 n, F1 l; b$ J! E1 A/ l  T# \
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
) O5 t! |7 r: s5 y2 F- H' D, J1 K$ Q! i  N+ I( m& Q/ n
1 d0 ?5 b9 _# i. l
500错误。
  D, N$ e& v! F7 m+ ^3 A2 G- m% v7 n5 @5 r4 P# w: ~% d0 D
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
3 x( U& U7 g& v' H1 f7 dhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
* F& E% `% P% t" P, @截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)9 x( @8 N3 n( ?8 l
经过分析,登陆验证的过程应该是:
* \$ |& S! E8 V6 _0 b: c* `) \5 t6 V$ X+ Z1 m
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
: f$ w6 g8 b. r' Xhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
+ b9 c) Y/ J. Q+ O" b1 g  f- ]0 ~+ h$ h  [$ f
oracle数据库,存在注入点。@大连万达,你怎么看?
: b/ e5 e; w. l5 c0 Y! h* Ihttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png, a: K9 p7 E% Y! T: O7 B; n

% O0 }- R; J5 C4 |系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。8 m$ C/ n2 o+ O. j& T  `
漏洞证明:! B0 [& ^) _. @' j0 W. y
万达scm系统登陆框sql注入。( m6 m4 K3 n& c! W3 U7 R
6 s0 E# n- I6 o% D) O8 d
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
1 t- j" p! p$ r1 ?% a3 G4 s) h
  p/ }$ N" g1 t5 @8 o0 f, z( z4 `1 ]1 ^2 A" t* }1 N3 i1 M
500错误。
) i  f0 t- X: i7 o4 a0 m
3 x) p0 a$ P2 |用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。- x: E3 c0 U1 U1 I) O, C7 K
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png& ~  P- r9 i7 v7 Q/ a

  l; ~: f6 Z' E: V( s4 w' i# B; r, r" m
(截图有一点问题)3 [% [  b2 Q2 m. k9 j

' O7 y+ k1 d4 f5 ~. U) F) l. t怎么饶都饶不过去;经过分析,登陆验证的过程应该是:) J+ j( r8 F7 q" z

2 l0 f7 H4 h2 w! p% G6 W取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。) R' N1 v; A) E- J& B3 ]3 F" v2 a

. Q5 E& H. k  E4 d- B绕过:
+ `* @  E  d! ]0 G/ `http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1/ R) [9 a- m: O$ ?1 }! z% |

6 j& k- t% k" `+ T: F( ^3 r1 L
oracle数据库,存在注入点。@大连万达,你怎么看?
* o4 L' {  o$ [​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。$ c" M* N4 V/ \2 S( X  F
% k) o& @3 q2 d; `  f
修复方案:
$ }$ e( X! X' D1 r4 J1 L- j。。。" J) o9 I' G8 h' V# K) e& A
- S$ f* r6 t& J: d3 f0 A  ~
. R9 W1 B2 g% k/ \+ s0 j# h- R
厂商已经确认) i2 q0 J! F" H; i
, Y8 `( `' Q7 {. i+ I: ^
[/td][/tr]7 D" b$ L6 i- Y1 [' U
[/table]
+ x, _0 X& o6 s' D2 d2 Z# m- Z- b- R3 r4 e8 I

" e; {8 @- n) G2 P
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表