О SixCMS:
SixCMS это хорошо известный коммерческий менеджер управления сайтом. Уязвимость:
Ввод параметра "template" в 'detail.php' не проверяется до
использования.
Доступ к известному файлу вывода через веб-доступ и текущую директорию
возможен через технику перемещения директорий. Это возможно через
использование "../../" в HTTP запросе.
Параметр "page" не проверяется до выполнения в файле 'list.php'. Это
может быть использовано для выполнения HTML или скрипт кодов в
содержании атакуемого сайта. Использование: /detail.php?template=../../../../../../etc/passwd%00
/list.php?page=<script>alert("MajorSecurity")</script>