Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
laravel-filemanager-unrestricted-upload — PoC für CVE-2025-56399 - Unbeschränkter Datei-Upload, der zu RCE in alexusmai/laravel-file-manager (≤3.3.1) führt. Automatisiert Erkennung, CSRF-Extraktion und Datei-Upload. | Kitploit
Tools/GitHubGitHub/jenderal92/laravel-filemanager-unrestricted-upload
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubjenderal92/laravel-filemanager-unrestricted-upload

laravel-filemanager-unrestricted-upload

PoC für CVE-2025-56399 - Unbeschränkter Datei-Upload, der zu RCE in alexusmai/laravel-file-manager (≤3.3.1) führt. Automatisiert Erkennung, CSRF-Extraktion und Datei-Upload.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
1vor 1 MonatNoch nicht geprüft

Laravel FileManager Unrestricted File Upload (CVE-2025-56399)

CWE-434: Uneingeschränkter Upload von Dateien mit gefährlichem Typ
CVSS-Score: 8.5 (Hoch)


📋 Beschreibung

Dieses Tool bietet einen Proof of Concept (PoC) für CVE-2025-56399, eine kritische Schwachstelle in alexusmai/laravel-file-manager (Versionen ≤ 3.3.1).

Die Schwachstelle ermöglicht es einem authentifizierten Angreifer, eine Remote Code Execution (RCE) zu erreichen, indem er eine präparierte Datei hochlädt, die clientseitige Validierung umgeht und sie in eine PHP-Erweiterung umbenennt.

Dieses Skript automatisiert den gesamten Prozess:

  • Erkennt FileManager-Endpunkte (unterstützt mehrere Laravel FileManager-Varianten)
  • Extrahiert CSRF-Tokens
  • Lädt eine Payload hoch und überprüft die Ausführung

🚨 Schwachstellendetails (CVE-2025-56399)

AttributWert
SchwachstellentypUneingeschränkter Datei-Upload → RCE
CWECWE-434
CVSS-Score8.5 (Hoch)
AngriffsvektorNetzwerk
AngriffskomplexitätNiedrig
Erforderliche BerechtigungenNiedrig (Authentifiziert)
BenutzerinteraktionAktiv

Angriffskette (gemäß CVE-2025-56399)

  1. Am System anmelden
  2. Auf die FileManager-Oberfläche zugreifen (/file-manager)
  3. Eine .png-Datei mit PHP-Code hochladen
  4. Die Umbenennungs-API verwenden, um die Erweiterung in .php zu ändern
  5. Auf die Datei zugreifen → Server führt PHP-Code aus → RCE erreicht

🛠️ Installation

root@kitploit:~
git clone https://github.com/Jenderal92/laravel-filemanager-unrestricted-upload.git
cd laravel-filemanager-unrestricted-upload
pip install -r requirements.txt

Anforderungen

· Python 2.7 · requests · colorama


📖 Verwendung

root@kitploit:~
python2 lfm.py list.txt

Eingabeformat (list.txt)

root@kitploit:~
https://target1.com
https://target2.com
http://target3.com

Ausgabe

· valid.txt – Liste der validierten Shell-URLs (hänge ?shinday=1 an, um darauf zuzugreifen)

Beispielausgabe:

root@kitploit:~
https://target.com/storage/shxt_123456.php?shinday=1

🧪 Wie der Exploit funktioniert

  1. Erkennung – Überprüft gängige FileManager-Pfade: · /file-manager/tinymce · /file-manager/ckeditor · /file-manager/tinymce5 · /file-manager/summernote · /admin/file-manager/tinymce Für alexusmai/laravel-file-manager ist der Standardpfad /file-manager. Sie können ihn bei Bedarf zur Pfadliste im Skript hinzufügen.
  2. CSRF-Token-Extraktion – Extrahiert das Token aus oder einem _token-Eingabefeld.
  3. Initialisierung – Ruft /file-manager/initialize auf, um die Datenträgerkonfiguration abzurufen.
  4. Upload – Lädt .htaccess hoch (zur Umgehung von Einschränkungen) und dann die Payload (shxt_<timestamp>.php) mit einem GIF-MIME-Typ.
  5. Verifizierung – Überprüft, ob ?shinday=1 die Zeichenfolge Shinday zurückgibt; falls ja, ist die Shell gültig und wird in valid.txt gespeichert.

📂 Payload-Details

Die hochgeladene PHP-Datei ist eine einzeilige Web-Shell, die:

· Systeminformationen anzeigt (php_uname) · Ein Datei-Upload-Formular bereitstellt (zum Hinzufügen weiterer Tools) · Auf den Parameter ?shinday=1 mit der vollständigen Shell-Oberfläche antwortet · Ansonsten ein gültiges GIF89a-Bild ausgibt, um der Erkennung zu entgehen

Greifen Sie über Folgendes auf die Shell zu:

root@kitploit:~
https://target.com/path/to/shxt_123456.php?shinday=1

🛡️ Gegenmaßnahmen

Um sich vor dieser Schwachstelle zu schützen:

  1. Paket aktualisieren – Warten auf einen Patch (noch kein offizieller Fix). Erwägen Sie, alexusmai/laravel-file-manager durch eine Alternative zu ersetzen.
  2. Zugriff einschränken – Fügen Sie Authentifizierungs-Middleware zu allen FileManager-Routen hinzu:
    root@kitploit:~
    Route::group(['middleware' => ['auth', 'admin']], function () {
        // File Manager routes
    });
    
  3. Deaktivieren, falls nicht benötigt – Paket entfernen:
    root@kitploit:~
    composer remove alexusmai/laravel-file-manager
    
  4. PHP-Ausführung verhindern – Platzieren Sie eine .htaccess-Datei im Speicherverzeichnis:
    root@kitploit:~
    <FilesMatch "\.(php|phtml|php3|php4|php5|phar)$">
        Deny from all
    </FilesMatch>
    
  5. Dateitypen validieren – Implementieren Sie eine strenge serverseitige Validierung für hochgeladene Dateien.

📦 Betroffene Versionen

PaketBetroffene Versionen
alexusmai/laravel-file-manager≤ 3.3.1

🔗 Verweise

· CVE-2025-56399 - NVD · GitHub Advisory · Snyk Vulnerability Database · VulDB Entry · alexusmai/laravel-file-manager


📜 Haftungsausschluss

WARNUNG: Dieses Tool ist nur für Bildungszwecke und autorisierte Sicherheitstests vorgesehen. Durch die Nutzung stimmen Sie Folgendem zu:

· Nur Systeme testen, die Ihnen gehören oder für die Sie ausdrückliche Erlaubnis haben · Es nicht für böswillige Zwecke verwenden · Alle geltenden Gesetze einhalten

Der Autor übernimmt keine Haftung für Missbrauch oder verursachte Schäden.

Weitere Haftungsausschlüsse finden Sie auf dem Deckblatt von Jenderal92. Sie können es HIER !!! einsehen


Tool herunterladen