Veno File Manager Project Veno File Manager Project 4.4.9 在 admin-head-updates.php 中存在不正确的访问控制漏洞
未认证的攻击者可以利用 'lang' GET 参数中的本地文件包含漏洞。通过向 'lang' URL 参数发送特制的 POST 请求并包含正确的文件,攻击者可以破坏配置文件。然后,通过向 setup 端点发送 GET 请求,可以强制部分重新生成配置文件,并将超级管理员密码重置为默认值,从而获得完全的管理员访问权限。无需用户交互。
https://github.com/user-attachments/assets/8fb29ee8-57a6-42ba-bf49-68f6a883b0f6