
Veno File Manager Project Veno File Manager Project 4.4.9 est vulnérable à un Contrôle d'accès incorrect dans admin-head-updates.php
Le projet Veno File Manager 4.4.9 est vulnérable à un contrôle d'accès incorrect dans admin-head-updates.php
Un attaquant non authentifié peut exploiter une vulnérabilité d'inclusion de fichier local dans le paramètre GET 'lang'. En envoyant une requête POST spécialement conçue avec la bonne inclusion de fichier dans le paramètre d'URL 'lang', l'attaquant peut corrompre le fichier de configuration. En envoyant ensuite une requête GET au point de terminaison de configuration, il peut forcer une régénération partielle du fichier de configuration et réinitialiser le mot de passe du super-administrateur à sa valeur par défaut, ce qui lui confère un accès administratif complet. Aucune interaction de l'utilisateur n'est requise.
https://github.com/user-attachments/assets/8fb29ee8-57a6-42ba-bf49-68f6a883b0f6