
مشروع Veno File Manager 4.4.9 معرض لخطر حذف الملفات التعسفي
مشروع Veno File Manager 4.4.9 معرض لثغرة حذف ملفات عشوائية.
لاستغلال الثغرة، يمكن لمهاجم مصادق بدور المشرف الأعلى إرسال طلب POST مُعد خصيصًا إلى نقطة النهاية المتأثرة باستخدام معلمة url بقيمة remove للتحكم في الملف المُراد حذفه. لا حاجة لتفاعل المستخدم. إذا تم حذف ملفات مثل index.php الجذرية، على سبيل المثال، يتوقف التطبيق عن العمل.
https://github.com/user-attachments/assets/5fcf2bd6-cdb3-4758-8d2d-aa491eaadab3