SimpGB 1.46.02 在web的根目录储存敏感信息但没有赋予足够的访问控制,远程攻击者可以借助(1) 对admin/cfginfo.php提交一个直接请求获得敏感配置信息;并且(2)通过一个直接请求下载任意.inc文件,比如admin/includes/dbtables.inc。
SimpGB 1.46.02 在web的根目录储存敏感信息但没有赋予足够的访问控制,远程攻击者可以借助(1) 对admin/cfginfo.php提交一个直接请求获得敏感配置信息;并且(2)通过一个直接请求下载任意.inc文件,比如admin/includes/dbtables.inc。