
Path traversal levando à leitura arbitrária de arquivos em /vfm-admin/index.php e /vfm-admin/ajax/streamvid.php no Veno File Manager Project 4.4.9 permite que um atacante autenticado com função de super administrador divulgue informações sensíveis por meio de duas requisições http especialmente elaboradas (POST e GET) para os endpoints afetados.
Path traversal que leva à leitura arbitrária de arquivos em /vfm-admin/index.php e /vfm-admin/ajax/streamvid.php no Veno File Manager Project 4.4.9 permite que um atacante autenticado com função de superadministrador divulgue informações sensíveis por meio de duas solicitações HTTP especialmente criadas (POST e GET) para os endpoints afetados.
https://github.com/user-attachments/assets/79517c2c-049d-4ea8-b359-43244a9cbc5c