CVE-2025-65345 – Authentifizierter Path Traversal über die ZIP-Funktion, der zur Offenlegung des Dateisystems in laravel-file-manager v3.3.1 führt
🧭 Übersicht
Eine authentifizierte Directory-Traversal-Schwachstelle in laravel-file-manager v3.3.1 und früheren Versionen ermöglicht es Angreifern mit Zugriff auf die Dateimanager-Oberfläche, die ZIP-/Archivierungsfunktion zu verwenden, um Archive zu erstellen, die Dateien und Verzeichnisse außerhalb des vorgesehenen Bereichs enthalten – aufgrund unzureichender Pfadvalidierung.
🧱 Betroffene Komponente
- Projekt:
laravel-file-manager
- Komponente: ZIP-/Archivierungsfunktion
- Betroffene Version: v3.3.1 und früher
🎯 Angriffsvektoren
- Laden Sie einen Ordner/eine Datei in der Dateimanager-GUI hoch oder wählen Sie ihn/sie aus.
- Manipulieren Sie die ZIP-Anfrage-Payload, sodass sie Verzeichnis-Traversal-Sequenzen wie ../../../../../../../../../var/www oder die passwd-Datei enthält.
- Lösen Sie die ZIP-Erstellung aus, wodurch das Backend Pfade außerhalb des zulässigen Speicherverzeichnisses rekursiv auflöst.
- Laden Sie das erzeugte ZIP herunter, das nun sensible Dateien von beliebigen Speicherorten auf dem Server enthält.
💥 Auswirkungen
- Beliebige Dateioffenlegung: Angreifer können sensible Dateien wie Umgebungskonfigurationen (.env), SSH-Schlüssel, Konfigurationsdateien, Protokolldateien und Anwendungsgeheimnisse abrufen.
- Privilegienerweiterung: Die Offenlegung sensibler Anmeldeinformationen kann dabei helfen, den Zugriff über die Anwendungsebene hinaus auszuweiten.
- Risiko der lateralen Ausnutzung: Zugriff auf Dateisystemdaten kann Geheimnisse offenlegen, die Datenbankzugriff, RCE-Ketten oder die vollständige Kompromittierung des Dienstes ermöglichen.
- https://www.tenable.com/cve/CVE-2025-65345
🛡️ Empfohlene Abhilfemaßnahmen
- Implementieren Sie eine kanonische Pfadvalidierung: Normalisieren Sie angeforderte Dateipfade und erzwingen Sie eine strikte Beschränkung auf das festgelegte Speicher-Root-Verzeichnis des Projekts.
- Lehnen Sie jeden Pfad ab, der Traversal-Sequenzen enthält (../, %2e%2e/, verschachteltes Traversal).
- Wenden Sie eine serverseitige Allowlist-Logik an: Erlauben Sie die ZIP-Erstellung nur aus bekannten, ausdrücklich erlaubten Verzeichnissen.
- Aktualisieren Sie auf eine gepatchte Version, sobald der Anbieter einen Fix veröffentlicht, der diese Path-Traversal-Schwachstelle behebt.
🙏 Danksagungen
Entdeckt und gemeldet von: Chindanai Klabtung, Chayawat Jeamprasertboon, Thanakorn Boontem, Theethat Thamwasin