DM FileManager 3.9.2版本的admin/login.php允许远程攻击者通过把(1)USER,(2)GROUPID,(3)GROUP,以及(4)USERID cookies设置成某一值,绕过权限并获得管理访问权。