
توثيق تقني وإثبات مفهوم لثغرة CVE-2025-65346، وهي ثغرة اجتياز مسار مصادق عليها في laravel-file-manager الإصدار 3.3.1 تؤدي إلى كتابة ملفات عشوائية وربما RCE.
ثغرة اجتياز المسار في وظيفة فك الضغط/استخراج الملفات داخل التطبيق المصاب تسمح للمهاجم بكتابة ملفات في مواقع نظام ملفات تعسفية أثناء استخراج الأرشيف. نظرًا لأن روتين الاستخراج يفشل في تنظيف مسارات الوجهة داخل إدخالات ZIP، يمكن للمهاجم صياغة أرشيفات ZIP تحتوي على تسلسلات اجتياز (مثل ../../routes) أو مسارات مطلقة. عند معالجتها بواسطة التطبيق، يتم استخراج هذه الملفات مباشرة إلى المواقع المحددة بصلاحيات العملية الجارية.
يمكن استغلال هذا العيب لاستبدال الملفات الموجودة، أو زرع حمولات قابلة للتنفيذ، أو تعديل سلوك التطبيق، مما قد يؤدي إلى تنفيذ تعليمات برمجية عن بُعد.
laravel-file-manager💥 التأثير
الدرجة الأساسية: 9.1
ناقل التقييم: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
🛡️ التوصيات العلاجية
🙏 الشكر
اكتشف وأبلغ عن الثغرة: Theethat Thamwasin