
O Veno File Manager Project 4.4.9 é vulnerável a Exclusão Arbitrária de Arquivos
O projeto Veno File Manager 4.4.9 é vulnerável a exclusão arbitrária de arquivos.
Para explorar a vulnerabilidade, um atacante autenticado com o papel de superadmin pode enviar uma requisição POST especialmente criada para o endpoint afetado, usando o parâmetro url remove para controlar o arquivo a ser excluído. Nenhuma interação do usuário é necessária. Se os arquivos excluídos forem, por exemplo, o index.php raiz, a aplicação para de funcionar.
https://github.com/user-attachments/assets/5fcf2bd6-cdb3-4758-8d2d-aa491eaadab3