涉及程序: SIX-webboard 详细: 构造特殊的 URL 能导致 SIX-webboard 目录遍历漏洞 发现 SIX-webboard ( http://www.sixhead.com ) 存在漏洞,当它处理用户输入时没有过滤掉 \"..\", \"/\" 字符,利用此漏洞,攻击者能取得对受影响系统文件的非法访问。例如: http://www.target.net/cgi-bin/webboard/generate.cgi ?content=../../../../../../../../../etc/passwd% 00&board=boardsname 将会给出 /etc/passwd 文件的内容。 受影响系统: SIX-webboard 2.01 解决方案: 尚无