
Exploit de preuve de concept pour CVE-2026-37064 : énumération d'utilisateurs non authentifiés dans Veno File Manager 4.4.9 via une requête POST spécialement conçue vers /vfm-admin/ajax/usr-check.php.
Énumération des utilisateurs dans /vfm-admin/ajax/usr-check.php dans Veno File Manager Project 4.4.9 permet à un attaquant non authentifié d'énumérer les utilisateurs de l'application en envoyant une requête POST spécialement conçue au point de terminaison concerné avec un paramètre 'user_name' choisi pour tester si l'utilisateur existe.
https://github.com/user-attachments/assets/441bc65c-5fce-4164-896d-ec920e95312c