
Veno File Manager Project Veno File Manager Project 4.4.9 は、admin-head-updates.php における不適切なアクセス制御(Incorrect Access Control)の脆弱性があります。
Veno File Manager Project 4.4.9 は、admin-head-updates.php における不適切なアクセス制御に対して脆弱です。
認証されていない攻撃者は、'lang' GET パラメータのローカルファイルインクルード脆弱性を悪用できます。'lang' URL パラメータに適切なファイルインクルードを仕込んだ特別に細工された POST リクエストを送信することで、攻撃者は設定ファイルを破損させることができます。その後、セットアップエンドポイントに GET リクエストを送信することで、設定ファイルの部分的な再生成を強制し、スーパー管理者パスワードをデフォルト値にリセットして、完全な管理者アクセスを獲得できます。ユーザーの操作は必要ありません。
https://github.com/user-attachments/assets/8fb29ee8-57a6-42ba-bf49-68f6a883b0f6