
Veno File Manager Project Veno File Manager Project 4.4.9 ist anfällig für eine falsche Zugriffskontrolle in admin-head-updates.php
Veno File Manager Project Veno File Manager Project 4.4.9 ist anfällig für eine falsche Zugriffskontrolle in admin-head-updates.php
Ein nicht authentifizierter Angreifer kann eine Schwachstelle zur Lokalen Dateieinbindung (Local File Inclusion) im GET-Parameter 'lang' ausnutzen. Durch das Senden einer speziell präparierten POST-Anfrage mit der richtigen Dateieinbindung im URL-Parameter 'lang' kann der Angreifer die Konfigurationsdatei beschädigen. Durch das anschließende Senden einer GET-Anfrage an den Setup-Endpunkt kann eine teilweise Neuerstellung der Konfigurationsdatei sowie das Zurücksetzen des Superadministrator-Passworts auf den Standardwert erzwungen werden, was zu vollem administrativem Zugriff führt. Es ist keine Benutzerinteraktion erforderlich.
https://github.com/user-attachments/assets/8fb29ee8-57a6-42ba-bf49-68f6a883b0f6