
CVE-2026-37070 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: एक प्रमाणित हमलावर /vfm-admin/ajax/streamvid.php पर तैयार GET अनुरोध के माध्यम से Veno File Manager 4.4.9 में मनमानी अपलोड की गई फ़ाइलें पढ़ सकता है।
इन्कारेक्ट एक्सेस कंट्रोल /vfm-admin/ajax/streamvid.php में वेनो फाइल मैनेजर प्रोजेक्ट 4.4.9 में एक प्रमाणित हमलावर को अन्य उपयोगकर्ताओं द्वारा अपलोड की गई किसी भी फ़ाइल को पढ़ने की अनुमति देता है, बशर्ते वह पथ और फ़ाइल नाम जानता हो, एक विशेष रूप से तैयार किए गए GET अनुरोध के माध्यम से प्रभावित एंडपॉइंट पर।
https://github.com/user-attachments/assets/f5d44ead-af30-4c88-8e90-ad1e1e4913b5