JBC Explorer 7.20 RC1版本及其早期版本的dirsys/modules/auth.php没有要求认证,这会允许远程攻击者(1) 借助super参数删除auth.inc.php,和(2)借助login和密码参数,重新创建auth.inc.php文件内容指定一个JBC Explorer的新的账号名称和密码。
JBC Explorer 7.20 RC1版本及其早期版本的dirsys/modules/auth.php没有要求认证,这会允许远程攻击者(1) 借助super参数删除auth.inc.php,和(2)借助login和密码参数,重新创建auth.inc.php文件内容指定一个JBC Explorer的新的账号名称和密码。