1,文件上传.部分存在,反正官网存在,但是部分应用此系统的网站倒没发现.可能是版本的问题.
URL: /cms/web/bbs_news/edit.html
URL: /cms/web/bbs_news/uploadswf.jsp
http://www.iptv-soft.com:8080/cms/web/bbs_news/uploadswf.jsp
http://www.zzbtv.com:8080/cms/web/bbs_news/
有目录浏览就好办多了.
2,敏感信息泄露.基本是全部存在.目前没发现例外.包括官网.
http://www.xxx.com:8080/cms/conf/system.xml
http://www.xxx.com:8080/cms/conf/relatesystem.xml
http://www.iptv-soft.com:8080/cms/conf/system.xml
3,数据库密码泄露,这个要靠猜.基本都是SA,目前没发现例外.包括官网.
默认是/cms/web/jwzt/searcher/config.ini
可能有的会有不同,比如下面的zzbtv
http://www.iptv-soft.com:8080/cms/web/jwzt/searcher/config.ini
http://www.zzbtv.com:8080/cms/web/jwzt/searcher/config.ini
http://www.hxvos.com:8080/cms/web/jwzt/searcherWJkk/config.ini
4,SQL注入漏洞.
举个例子:
http://www.xygbdst.com:8899/caiji/article.jsp?ac=articleNoticeView&id=70
SA权限.可能有的网站没有这个模块.
不多说,上图.
PS: 除了官网,其他的一个都没搞.
修复方案:
问题太多,自己看着修吧.