CVE-2026-37070
/vfm-admin/ajax/streamvid.php में अनुचित अभिगम नियंत्रण, Veno File Manager Project 4.4.9 में, एक प्रमाणित हमलावर को अन्य उपयोगकर्ताओं द्वारा अपलोड की गई किसी भी फ़ाइल को पढ़ने की अनुमति देता है, बशर्ते...
- प्रकाशित
- 27 अग॰ 2026
- अद्यतन
- 2 सित॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 27 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 17.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
/vfm-admin/ajax/streamvid.php में अनुचित अभिगम नियंत्रण, Veno File Manager Project 4.4.9 में, एक प्रमाणित हमलावर को अन्य उपयोगकर्ताओं द्वारा अपलोड की गई किसी भी फ़ाइल को पढ़ने की अनुमति देता है, बशर्ते उसे पथ और फ़ाइलनाम पता हो, प्रभावित एंडपॉइंट पर विशेष रूप से तैयार किए गए GET अनुरोध के माध्यम से।
स्रोत
1CVE-2026-37070 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: एक प्रमाणित हमलावर /vfm-admin/ajax/streamvid.php पर तैयार GET अनुरोध के माध्यम से Veno File Manager 4.4.9 में मनमानी अपलोड की गई फ़ाइलें पढ़ सकता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।