
Veno File Manager Project Veno File Manager Project 4.4.9 عرضة لثغرة التحكم غير الصحيح في الوصول في admin-head-updates.php
مشروع Veno File Manager الإصدار 4.4.9 عرضة لثغرة التحكم غير الصحيح في الوصول في admin-head-updates.php
يمكن لمهاجم غير مصادق استغلال ثغرة تضمين الملفات المحلية (Local File Inclusion) في معامل GET 'lang'. من خلال إرسال طلب POST مصمم خصيصًا مع تضمين الملف المناسب في معامل URL 'lang'، يمكن للمهاجم إتلاف ملف الإعدادات. ثم عبر إرسال طلب GET إلى نقطة نهاية الإعداد (setup endpoint) يمكن إجبار ملف الإعدادات على إعادة التوليد جزئيًا بالإضافة إلى إعادة تعيين كلمة مرور المسؤول الأعلى إلى القيمة الافتراضية، مما يؤدي إلى وصول إداري كامل. لا يتطلب أي تفاعل من المستخدم.
https://github.com/user-attachments/assets/8fb29ee8-57a6-42ba-bf49-68f6a883b0f6