CVE-2025-56399
يتيح alexusmai laravel-file-manager 3.3.1 والإصدارات السابقة له لمهاجم مُصادَق تحقيق تنفيذ التعليمات البرمجية عن بُعد (RCE) من خلال رفع ملف مُعدّ بعناية. يمكن...
- تم النشر
- 28/10/2025
- محدث
- 05/08/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 44.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يتيح alexusmai laravel-file-manager 3.3.1 والإصدارات السابقة له لمهاجم مُصادَق تحقيق تنفيذ التعليمات البرمجية عن بُعد (RCE) من خلال رفع ملف مُعدّ بعناية. يمكن رفع ملف بامتداد '.png` يحتوي على كود PHP عبر واجهة مدير الملفات. وعلى الرغم من أن عملية الرفع تبدو فاشلة في التحقق من جانب العميل، إلا أن الملف يُحفظ على الخادم. بعد ذلك، يمكن للمهاجم استخدام واجهة برمجة التطبيقات (API) الخاصة بإعادة التسمية لتغيير امتداد الملف إلى `.php`، وعند الوصول إليه عبر عنوان URL عام، ينفّذ الخادم الكود المضمّن.
المصادر
3- CVE-2025-56399استغلال
CVE-2025-56399 – تنفيذ عن بعد للأوامر في laravel-file-manager v3.3.1. يستغل إعدادات تم تكوينها بشكل خاطئ في Laravel File Manager لتحميل والتحقق من صدفة PHP عبر تحميل ملف بدون مصادقة.
PoC لـ CVE-2025-56399 - تحميل ملف غير مقيد يؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE) في alexusmai/laravel-file-manager (≤3.3.1). يقوم بأتمتة الكشف، واستخراج CSRF، وتحميل الملف.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.