CVE-2026-37066
/vfm-admin/index.php और /vfm-admin/ajax/streamvid.php में पाथ ट्रैवर्सल के कारण आर्बिट्ररी फ़ाइल रीड Veno File Manager Project 4.4.9 के /vfm-admin/index.php और...
- प्रकाशित
- 27 अग॰ 2026
- अद्यतन
- 2 सित॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 27 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 34.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# /vfm-admin/index.php और /vfm-admin/ajax/streamvid.php में पाथ ट्रैवर्सल के कारण आर्बिट्ररी फ़ाइल रीड Veno File Manager Project 4.4.9 के /vfm-admin/index.php और /vfm-admin/ajax/streamvid.php में पाथ ट्रैवर्सल के कारण आर्बिट्ररी फ़ाइल रीड की भेद्यता मौजूद है, जो सुपर एडमिनिस्ट्रेटर भूमिका वाले प्रमाणित हमलावर को प्रभावित एंडपॉइंट्स पर दो विशेष रूप से तैयार किए गए http अनुरोधों (POST और GET) के माध्यम से संवेदनशील जानकारी उजागर करने की अनुमति देती है।
स्रोत
1CVE-2026-37066 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: Veno File Manager 4.4.9 में पथ ट्रैवर्सल जो तैयार HTTP अनुरोधों के माध्यम से प्रमाणित मनमानी फ़ाइल पढ़ने में सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।