首页 网络安全 安全学院 查看内容

FTBBS3.5上传类型添加严正不严漏洞

2009-2-4 09:57 769 0

摘要: 大家好我是童童第一次写文章不好的地方大家见谅...~嘿嘿FTBBS3.5版我在测试跨站脚本的时候又发现了个漏洞就是上传类型添加严正不严~几乎就是没验证啦~呵呵咱们看看 http://127.0.0....
关键词: 截图 严正 漏洞 asp 直接 马马 一个 黑下 bbsadmin 附件

大家好我是童童第一次写文章不好的地方大家见谅...~嘿嘿FTBBS3.5版我在测试跨站脚本的时候又发现了个漏洞就是上传类型添加严正不严~几乎就是没验证啦~呵呵咱们看看 http://127.0.0.1/ftbbsasp3/bbsadmin/sztype.asp这里是个截图图片1 大家看到了吧~进入后直接可以看到设置的信息了没做任何严正这个漏洞是相当严重的!因为这里可以添加asp的格式我们可以直接用这个漏洞上传我们的马咱们添加个ASP格式 点提交截图2 直接设置完成了咱们到前台注册个用户上传ASP后门大家看看截图3 多了一个asp类型的图片我们上传试试上传成功了多了一个附件 咱们打开附件后可以很清楚的看到我们的马马截图5 这个漏洞很严重几乎不到几分钟的时间就可以黑下一个站了目前的解决办法:删除bbsadmin目录下的sztype.asp文件  
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部