CVE-2025-56399
alexusmai laravel-file-manager 3.3.1 y versiones anteriores permite a un atacante autenticado lograr la Ejecución Remota de Código (RCE) a través de una...
- Publicado
- 28 oct 2025
- Actualizado
- 5 ago 2026
- Asignación de CNA
- mitre
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 44,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
alexusmai laravel-file-manager 3.3.1 y versiones anteriores permite a un atacante autenticado lograr la Ejecución Remota de Código (RCE) a través de una carga de archivo manipulada. Un archivo con una extensión '.png' que contiene código PHP puede ser cargado a través de la interfaz del gestor de archivos. Aunque la carga parece fallar la validación del lado del cliente, el archivo aún se guarda en el servidor. El atacante puede entonces usar la API de renombrado para cambiar la extensión del archivo a '.php', y al acceder a él a través de una URL pública, el servidor ejecuta el código incrustado.
Fuentes
3- CVE-2025-56399Exploit
CVE-2025-56399 – Ejecución remota de código en laravel-file-manager v3.3.1. Explota una configuración incorrecta en Laravel File Manager para cargar y verificar un shell PHP mediante la carga de archivos no autenticada.
PoC para CVE-2025-56399 - Subida de archivos sin restricciones que conduce a RCE en alexusmai/laravel-file-manager (≤3.3.1). Automatiza la detección, la extracción de CSRF y la subida de archivos.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.