
Veno File Manager Project Veno File Manager Project 4.4.9 में admin-head-updates.php में अनुचित पहुँच नियंत्रण की कमजोरी है।
Veno File Manager Project Veno File Manager Project 4.4.9, admin-head-updates.php में गलत एक्सेस नियंत्रण (Incorrect Access Control) की भेद्यता से ग्रस्त है।
एक अप्रमाणित हमलावर 'lang' GET पैरामीटर में स्थानीय फ़ाइल समावेशन (Local File Inclusion) भेद्यता का शोषण कर सकता है। सही फ़ाइल समावेशन के साथ 'lang' URL पैरामीटर में एक विशेष रूप से तैयार POST अनुरोध भेजकर, हमलावर कॉन्फ़िगरेशन फ़ाइल को दूषित कर सकता है। फिर सेटअप एंडपॉइंट पर GET अनुरोध भेजकर, कॉन्फ़िगरेशन फ़ाइल का आंशिक पुनर्जनन और सुपरएडमिनिस्ट्रेटर पासवर्ड को डिफ़ॉल्ट मान पर रीसेट करने के लिए मजबूर किया जा सकता है, जिसके परिणामस्वरूप पूर्ण प्रशासनिक पहुँच प्राप्त होती है। किसी उपयोगकर्ता की सहभागिता की आवश्यकता नहीं है।
https://github.com/user-attachments/assets/8fb29ee8-57a6-42ba-bf49-68f6a883b0f6