
CVE-2026-37064에 대한 개념 증명 익스플로잇: Veno File Manager 4.4.9에서 /vfm-admin/ajax/usr-check.php로 조작된 POST 요청을 통한 인증되지 않은 사용자 열거.
Veno File Manager Project 4.4.9의 /vfm-admin/ajax/usr-check.php에서 사용자 열거(User enumeration) 취약점이 발생합니다. 인증되지 않은 공격자는 선택한 'user_name' 매개변수를 사용하여 특수하게 조작된 POST 요청을 해당 엔드포인트에 전송함으로써 사용자 존재 여부를 테스트하여 애플리케이션 사용자를 열거할 수 있습니다.
https://github.com/user-attachments/assets/441bc65c-5fce-4164-896d-ec920e95312c