
La traversée de chemin menant à une lecture arbitraire de fichier dans /vfm-admin/index.php et /vfm-admin/ajax/streamvid.php dans Veno File Manager Project 4.4.9 permet à un attaquant authentifié avec un rôle de super administrateur de divulguer des informations sensibles via deux requêtes HTTP spécialement conçues (POST et GET) adressées aux points de terminaison concernés.
Traversée de chemin menant à une lecture arbitraire de fichier dans /vfm-admin/index.php et /vfm-admin/ajax/streamvid.php dans Veno File Manager Project 4.4.9 permet à un attaquant authentifié avec le rôle de super-administrateur de divulguer des informations sensibles via deux requêtes HTTP spécialement conçues (POST et GET) vers les points d'accès affectés.
https://github.com/user-attachments/assets/79517c2c-049d-4ea8-b359-43244a9cbc5c