
Veno File Manager Project 4.4.9 ist anfällig für beliebige Dateilöschung
Veno File Manager Project 4.4.9 ist anfällig für beliebiges Datei-Löschen.
Um die Schwachstelle auszunutzen, kann ein authentifizierter Angreifer mit der Rolle Superadmin eine speziell gestaltete POST-Anfrage an den betroffenen Endpunkt senden, wobei der URL-Parameter remove verwendet wird, um die zu löschende Datei zu steuern. Keine Benutzerinteraktion erforderlich. Wenn gelöschte Dateien z. B. die root index.php sind, funktioniert die Anwendung nicht mehr.
https://github.com/user-attachments/assets/5fcf2bd6-cdb3-4758-8d2d-aa491eaadab3