Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-58440 — تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر هجوم الملفات متعددة الصيغ وحقن البايت الفارغ على Laravel FileManager | Kitploit
أدوات/GitHubGitHub/ph-hitachi/cve-2025-58440
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويباختبار الاختراقتطوير الحمولات
GitHubph-hitachi/cve-2025-58440

CVE-2025-58440

تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر هجوم الملفات متعددة الصيغ وحقن البايت الفارغ على Laravel FileManager

عرض المستودع
323منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-58440

تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر هجوم الملفات متعددة الصيغ (Polyglot) وحقن البايت الفارغ على Laravel FileManager

نظرة عامة

إصدارات 2.11 من الحزمة unisharp/laravel-filemanager معرّضة لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) بسبب التحقق غير السليم من نوع الملف أثناء رفع الملفات. تسمح الثغرة للمهاجم برفع ملف PHP خبيث متنكر في هيئة صورة GIF عبر استغلال التحقق من امتداد الملف. وبشكل أكثر تحديدًا، يمكن للمهاجم إلحاق نقطة (.) بامتداد الملف .php وإدراج ترويسة GIF89a; لجعل الملف يظهر كصورة، متجاوزًا بذلك فحوصات التحقق. يتيح هذا للمهاجم تنفيذ تعليمات PHP برمجية عشوائية على الخادم، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE).

  • عرض توضيحي لإعداد Docker

الاستخدام

root@kitploit:~
python3 CVE-2025-58440.py <target> [--flags]

Laravel File Manager  Exploit (CVE-2025-58440)

positional arguments:
  target                Target URL (e.g., 127.0.0.1:8000)

options:
  -h, --help                           show this help message and exit
  -C, --cookie COOKIE                  Session cookies
  -d, --directory DIRECTORY            Working directory (default: /tmp)
  -f, --filename FILENAME              Filename to upload (default: random)
  -p, --payload COMMAND                Command to execute through the webshell (e.g., 'id', 'whoami') (default: id)

إثبات المفهوم

root@kitploit:~
python3 CVE-2025-58440.py 127.0.0.1:8000 -C "laravel-session=value" -p "whoami"
صورة
تنزيل الأداة