找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2609|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。# {& z+ p( n9 r9 ]6 T
详细说明:
1 {3 ]& f4 N5 H0 v0 u万达scm系统登陆框sql注入。
. `2 ^- R+ f1 C& f& B
  F. u" t4 o( O* ^- Vhttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27& J" c9 s& h3 \5 H! b" G

0 }8 M: U+ z3 t6 W5 ^/ ]6 d  R! t* ?( b6 c6 S/ ^3 w  ~( |
500错误。
4 A9 _- I" {3 b! Q8 l' P
5 |  c9 t7 m5 x3 t用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
. b6 F/ `2 H4 \1 D5 k9 Ahttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png/ K& F. A0 ]. w" J5 `( a) i. B
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
4 C1 F9 H3 C# N经过分析,登陆验证的过程应该是:3 s! T" i, _3 r' p; ~
3 }' L! H; u6 s! |$ @
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。- w$ P6 j: K$ y3 K8 H6 I% z
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
# ?# f0 o2 I' m
& O# R2 D: j* Z3 c2 `( f# Xoracle数据库,存在注入点。@大连万达,你怎么看?% }0 M# W& M  k
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png; p! L5 T* I+ m# I2 B8 z' L4 Y% G  _
# I3 E# w, p8 r2 ^6 C
系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。2 D4 G- p: B2 x+ }* C
漏洞证明:
& [$ b; k5 k7 f# y: S, a万达scm系统登陆框sql注入。6 \1 s. y7 ^2 U( m' t$ l
% v0 k) p; ]* t
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27, ], f/ H8 ]( ~8 [* Q2 J
4 i& y1 `4 f, K8 I: @

1 |1 U2 N7 {% ~2 J- Q; ]500错误。2 s) e; ^8 @1 d* f! f
/ G) s0 g  o' M  f* M
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
$ |, ^. N4 _7 B  `http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png8 @, }$ C1 P. M5 I3 L$ k2 c
! K+ n4 L6 s( m8 `9 ~# I
9 z0 G" w  f6 O/ N
(截图有一点问题)" }1 H- T( H: F- n+ b

. l4 s( M  ^% v" o  ^+ }- c" @怎么饶都饶不过去;经过分析,登陆验证的过程应该是:/ c. c" z; x4 O2 v* K

6 D2 z  n. p3 C& M4 P- Q. D- J! v取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
' V; q0 S& @& m9 P( T$ c6 k" w2 ~# m  Q  k8 \
绕过:* F1 z5 q: J8 _6 o* x
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
. C1 W7 g9 ^' m. J
5 J3 z5 |% z& V4 P( `* ?0 l' X5 r0 S  s& J3 W6 V) l
oracle数据库,存在注入点。@大连万达,你怎么看?
7 {' C% o( T) Z​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。" w3 c0 g6 x: z/ N

/ j2 P$ T' \# K* b! j! a0 g修复方案:9 p6 {6 ]6 C4 `/ i* O
。。。
6 U$ o% B4 j' z" `6 ~3 E: @9 \1 x$ p

1 W+ K0 L; ?1 M2 ~# H厂商已经确认
5 W% b6 v" s1 \, ?/ l8 ~) \) G4 U2 V1 E+ Z/ g
[/td][/tr]
6 T( }# g0 n& |2 Y" u: u[/table]
1 G) Z, }2 ^2 ?' D/ R
8 H9 R# n( X, Z8 R3 p& R6 s% H  U" S. a& h  `; x" d
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表