
24.09.2012, 05:19
|
|
Постоянный
Регистрация: 24.06.2009
Сообщений: 542
Провел на форуме: 2101094
Репутация:
672
|
|
еще одна "бага" если можно так, в админке в секции логирования, вместо логов можно скачать к себе любой файл из ФС
http://www.site.com/cfide/administrator/logging/downloadlog.cfm?logfile=../../../../boot.ini
никакой проверки нету, уязвимость присувствует в версии 7, в других версиях не проверял, если получится проверить отпишусь
уязвимый код
видно что переменная #url.log# никак не проверяется
|
|
|