
Fehlerhafte Zugriffskontrolle in /vfm-admin/ajax/streamvid.php im Veno File Manager Project in Version 4.4.9 ermöglicht einem authentifizierten Angreifer, von anderen Benutzern hochgeladene Dateien zu lesen, sofern er den Pfad und den Dateinamen kennt, über eine speziell gestaltete GET-Anfrage an den betroffenen Endpunkt.
Fehlerhafte Zugriffskontrolle in /vfm-admin/ajax/streamvid.php im Veno File Manager Project in Version 4.4.9 erlaubt einem authentifizierten Angreifer, beliebige von anderen Benutzern hochgeladene Dateien zu lesen, sofern er den Pfad und den Dateinamen kennt, und zwar über eine speziell gestaltete GET-Anfrage an den betroffenen Endpunkt.
https://github.com/user-attachments/assets/f5d44ead-af30-4c88-8e90-ad1e1e4913b5