CVE-2025-65345 – تجاوز المسار المُصادق عليه من وظيفة الضغط يؤدي إلى كشف نظام الملفات في laravel-file-manager v3.3.1
🧭 نظرة عامة
ثغرة تجاوز الدليل المُصادق عليه في laravel-file-manager v3.3.1 والإصدارات الأقدم تسمح للمهاجمين الذين لديهم وصول إلى واجهة مدير الملفات باستخدام وظيفة الضغط/الأرشفة لإنشاء أرشيفات تحتوي على ملفات وأدلة خارج النطاق المقصود بسبب التحقق غير السليم من المسار.
🧱 المكون المتأثر
- المشروع:
laravel-file-manager
- المكون: zip/archiving Functionf
- الإصدار المتأثر: v3.3.1 والإصدارات الأقدم
🎯 نواقل الهجوم
- تحميل أو تحديد مجلد/ملف داخل واجهة مدير الملفات.
- التلاعب بحمولة طلب ZIP لتضمين تسلسلات تجاوز الدليل مثل ../../../../../../../../../var/www أو ملف passwd
- تشغيل إنشاء ZIP، مما يتسبب في حل الخلفية للمسارات بشكل متكرر خارج دليل التخزين المسموح به.
- تنزيل ZIP المُنشأ، والذي يحتوي الآن على ملفات حساسة من مواقع عشوائية على الخادم.
💥 التأثير
- كشف ملفات عشوائي: يمكن للمهاجمين استرداد ملفات حساسة مثل تكوينات البيئة (.env)، مفاتيح SSH، ملفات التكوين، ملفات السجل، وأسرار التطبيق.
- تصعيد الامتيازات: يمكن أن يساعد كشف بيانات الاعتماد الحساسة في توسيع الوصول إلى ما بعد طبقة التطبيق.
- خطر الاستغلال الجانبي: قد يؤدي الوصول إلى بيانات مستوى نظام الملفات إلى كشف أسرار تمكن من الوصول إلى قاعدة البيانات، أو سلاسل تنفيذ الأوامر عن بعد، أو اختراق كامل للخدمة.
- https://www.tenable.com/cve/CVE-2025-65345
🛡️ الإصلاح الموصى به
- تنفيذ التحقق من المسار الأساسي: تطبيع مسارات الملفات المطلوبة وفرض تقييد صارم لجذر التخزين المخصص للمشروع.
- رفض أي مسار يحتوي على تسلسلات تجاوز (../, %2e%2e/, تجاوز متداخل).
- تطبيق منطق القائمة المسموح بها من جانب الخادم: السماح بإنشاء ZIP فقط من الدلائل المعروفة والمسموح بها صراحة.
- التحديث إلى إصدار مصحح بمجرد أن يصدر البائع إصلاحًا يعالج هذه الثغرة في تجاوز المسار.
🙏 الاعتمادات
تم اكتشافها والإبلاغ عنها بواسطة: Chindanai Klabtung, Chayawat Jeamprasertboon, Thanakorn Boontem, Theethat Thamwasin