找回密码
 立即注册
查看: 3415|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。
  l8 b% E" u+ Z5 m1 R3 r6 L9 k详细说明:" s* h) M( z4 C$ q* S4 s
万达scm系统登陆框sql注入。
. A% ?# o" t$ s, U  y8 m- ?7 k3 g& n8 L2 C# F. R/ ]
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27! E  I7 ]. f: u/ u$ h, C

# M9 X" w; `9 H5 p% j: ]" c( j5 t( x: D1 x6 R& ^* m
500错误。
& B* Q/ m# O* ]  ^) P6 _( N1 N7 `. i. o  j
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。' C8 J$ Z1 u6 s3 S& p" R
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png
; h2 i: c: Z9 M# }. q2 T截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)0 I1 O3 `0 o5 i3 F' e" G! @
经过分析,登陆验证的过程应该是:
: O( F( c/ u# W- t( j
  y: M: G$ U; i& l& E取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
  m3 p, @7 X5 l# b9 Y2 N! ghttp://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png! h5 i: @( Z/ J8 _1 A9 k9 k

3 ]. s+ \. l/ I- c0 K: k, koracle数据库,存在注入点。@大连万达,你怎么看?
! A  o+ f9 J% s( Z# P1 b- A7 S6 q  d2 ]http://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png
) k- N6 V) t5 d
$ H3 e1 `# N- X! {) P* R系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。* P+ @- \- ]! K, X
漏洞证明:
1 m7 o# p! @* U/ M" ^; W# c万达scm系统登陆框sql注入。2 T! p, H1 p% [3 a* J- o! g! w0 d
  ?, c/ Z  v( i6 x" Y0 C& O1 H( f
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%272 k: e8 c3 b. i! p/ D& a! A
7 f$ Y% n: q5 X& g9 ?
5 G6 I0 u& C0 F& R" a7 `) m
500错误。& ]  C. k3 `9 j4 ^) y0 @

* m) [5 ?2 N3 A用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。# @( X8 d+ ]; S* D; Q- E- u
http://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png3 T3 Y5 w4 m& f, k( O4 q3 t1 a
3 m. F% t3 {0 S7 v6 q  p6 i) G$ _

5 t( J) f- {9 v. f(截图有一点问题)% t$ V3 U4 h6 ]

! I  Q9 H, W! }% C/ T- c& _怎么饶都饶不过去;经过分析,登陆验证的过程应该是:
4 Q, p* }$ \' b$ g& `; W4 [
, l* X! }, I3 H, P# U取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
( _5 R  H. @1 a) K* R- s5 A' R$ k1 ~
绕过:# G* k1 l$ l' l; I
http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1
. i, [  p2 m. v7 _0 j' v: }' Q: M+ r+ j

/ I; r0 u) M, G% U+ y% Noracle数据库,存在注入点。@大连万达,你怎么看?
3 V+ g  T4 @) e- m/ R​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。- _' r. w" R  L5 z' \  c
* M# [2 t, L* d1 P4 D  V0 M$ r8 p
修复方案:
, m- y' c/ [- _4 [* B。。。. H  u1 Z7 X! }# X/ w6 W

' y1 W2 F( L: v" [2 q5 {) D  @: R4 y
厂商已经确认7 V) B' {3 o9 m% n+ N/ ~

. X9 }' o4 F! U) [5 H+ q' i[/td][/tr]
/ G! L. T$ q/ T- a; D; a0 \[/table]
6 Y/ q) r5 C0 c
% S/ X( m  L3 V' L- s4 g  n1 D7 s. T3 w1 Q& K, j3 z
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表