Veno File Manager Project 4.4.9 の /vfm-admin/ajax/usr-check.php におけるユーザ列挙:選択した 'user_name' パラメータを用いて影響を受けるエンドポイントに特別に細工した POST リクエストを送信することにより、認証されていない攻撃者がアプリケーションユーザを列挙できます。
https://github.com/user-attachments/assets/441bc65c-5fce-4164-896d-ec920e95312c