Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-58440 — Remote Code Execution (RCE) über Polyglot-Dateiangriff und Null-Byte-Injektion auf Laravel FileManager | Kitploit
Tools/GitHubGitHub/ph-hitachi/cve-2025-58440
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationPenetrationstestsPayload-Entwicklung
GitHubph-hitachi/cve-2025-58440

CVE-2025-58440

Remote Code Execution (RCE) über Polyglot-Dateiangriff und Null-Byte-Injektion auf Laravel FileManager

Repository anzeigen
323vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-58440

Remotecodeausführung (RCE) über Polyglot-Dateiangriff und Nullbyte-Injection bei Laravel FileManager

Überblick

Die Versionen 2.11 des Pakets unisharp/laravel-filemanager sind aufgrund einer fehlerhaften Dateitypprüfung beim Dateiupload anfällig für Remotecodeausführung (RCE). Die Schwachstelle ermöglicht es einem Angreifer, durch Ausnutzung der Dateiendungsprüfung eine schädliche PHP-Datei hochzuladen, die als GIF-Bild getarnt ist. Konkret kann der Angreifer einen Punkt (.) an die Dateiendung .php anhängen und den GIF89a;-Header einfügen, damit die Datei wie ein Bild erscheint und die Validierungsprüfungen umgangen werden. Dadurch kann der Angreifer beliebigen PHP-Code auf dem Server ausführen, was zu Remotecodeausführung (RCE) führt.

  • Docker-Setup-Demo

Verwendung

root@kitploit:~
python3 CVE-2025-58440.py <target> [--flags]

Laravel File Manager  Exploit (CVE-2025-58440)

positional arguments:
  target                Target URL (e.g., 127.0.0.1:8000)

options:
  -h, --help                           show this help message and exit
  -C, --cookie COOKIE                  Session cookies
  -d, --directory DIRECTORY            Working directory (default: /tmp)
  -f, --filename FILENAME              Filename to upload (default: random)
  -p, --payload COMMAND                Command to execute through the webshell (e.g., 'id', 'whoami') (default: id)

Proof of Concept

root@kitploit:~
python3 CVE-2025-58440.py 127.0.0.1:8000 -C "laravel-session=value" -p "whoami"
Bild
Tool herunterladen