MD-Pro 1.0.76及之前版本的error.php中存在目录遍历漏洞。远程认证用户可以借助PNSVlang cookie,读取和包含任意文件。比如通过使用AddDownload或注入PHP代码到日志文件来上传一个GIF图像,然后再访问它。