
القليل من البحث حول CVE-2024-52301
بحث صغير حول CVE-2024-52301. رأيت الثغرة وأردت معرفة كيف يمكن أن يكون Laravel عرضة لها. لهذا، قمت ببساطة بمقارنة الإصدارين 6.20.44 و6.20.45، وتتبعت كيف يمكن لمعاملات GET أن تنتهي بتغيير إعدادات التطبيق.
لقد كتبت عن هذا على X وBlueSky:
يحتوي هذا المستودع على ملف docker compose بسيط وبعض ملفات PHP:
register_argc_argv أو إيقافهdocker-compose up -d
curl 'localhost:8000/exploit.php?--env=development'
https://www.cert.at/de/warnungen/2024/11/kritische-sicherheitslucke-in-laravel-framework-updates-verfugbar https://securityonline.info/critical-laravel-flaw-cve-2024-52301-exposes-millions-of-web-applications-to-attack/