
CVE-2026-37070에 대한 개념 증명 익스플로잇: 인증된 공격자가 /vfm-admin/ajax/streamvid.php에 대한 조작된 GET 요청을 통해 Veno File Manager 4.4.9에서 임의의 업로드된 파일을 읽을 수 있습니다.
Veno File Manager Project 4.4.9의 /vfm-admin/ajax/streamvid.php에서 부적절한 접근 제어로 인해, 인증된 공격자가 경로와 파일 이름을 알고 있는 경우 다른 사용자가 업로드한 모든 파일을 읽을 수 있습니다. 이는 영향을 받는 엔드포인트에 특수하게 조작된 GET 요청을 통해 가능합니다.
https://github.com/user-attachments/assets/f5d44ead-af30-4c88-8e90-ad1e1e4913b5