
Veno File Manager Project 4.4.9 è vulnerabile alla cancellazione arbitraria di file.
Veno File Manager Project 4.4.9 è vulnerabile alla cancellazione arbitraria di file.
Per sfruttare la vulnerabilità, un attaccante autenticato con il ruolo di superadmin può inviare una richiesta POST appositamente predisposta all'endpoint interessato utilizzando il parametro url remove per controllare il file da eliminare. Nessuna interazione necessaria da parte dell'utente. Se i file eliminati sono, ad esempio, il root index.php, l'applicazione smette di funzionare.
https://github.com/user-attachments/assets/5fcf2bd6-cdb3-4758-8d2d-aa491eaadab3