
Veno File Manager Project 4.4.9 уязвим для произвольного удаления файлов
Veno File Manager Project 4.4.9 уязвим к произвольному удалению файлов.
Для эксплуатации уязвимости аутентифицированный злоумышленник с ролью superadmin может отправить специально сформированный POST-запрос к уязвимой конечной точке, используя параметр url remove для управления удаляемым файлом. Взаимодействие с пользователем не требуется. Если удалены файлы, такие как корневой index.php, приложение перестаёт работать.
https://github.com/user-attachments/assets/5fcf2bd6-cdb3-4758-8d2d-aa491eaadab3