
Проект Veno File Manager Project Veno File Manager Project 4.4.9 уязвим для ошибки управления доступом в admin-head-updates.php
Проект Veno File Manager Project версии 4.4.9 уязвим к некорректному контролю доступа в admin-head-updates.php
Неаутентифицированный злоумышленник может использовать уязвимость локального включения файлов (Local File Inclusion) в параметре GET 'lang'. Отправив специально сформированный POST-запрос с правильным включением файла в параметре URL 'lang', злоумышленник может повредить конфигурационный файл. Затем, отправив GET-запрос к конечной точке setup, можно вызвать частичную регенерацию конфигурационного файла, а также сбросить пароль суперадминистратора до значения по умолчанию, что приведет к полному административному доступу. Взаимодействие с пользователем не требуется.
https://github.com/user-attachments/assets/8fb29ee8-57a6-42ba-bf49-68f6a883b0f6