
Veno File Manager Project Veno File Manager Project 4.4.9 è vulnerabile a un controllo degli accessi errato in admin-head-updates.php
Il Veno File Manager Project 4.4.9 è vulnerabile a un controllo degli accessi errato in admin-head-updates.php
Un attaccante non autenticato può sfruttare una vulnerabilità di Local File Inclusion nel parametro GET 'lang'. Inviando una richiesta POST appositamente predisposta con la corretta inclusione di file nel parametro URL 'lang', l'attaccante può corrompere il file di configurazione. Successivamente, inviando una richiesta GET all'endpoint di setup, può forzare una rigenerazione parziale del file di configurazione e reimpostare la password del superamministratore al valore predefinito, ottenendo pieno accesso amministrativo. Non è richiesta alcuna interazione con l'utente.
https://github.com/user-attachments/assets/8fb29ee8-57a6-42ba-bf49-68f6a883b0f6