
PoC para CVE-2025-56399 - Subida de archivos sin restricciones que conduce a RCE en alexusmai/laravel-file-manager (≤3.3.1). Automatiza la detección, la extracción de CSRF y la subida de archivos.
CWE-434: Carga sin Restricciones de Archivos con Tipo Peligroso
Puntuación CVSS: 8.5 (Alta)
Esta herramienta proporciona una Prueba de Concepto (PoC) para CVE-2025-56399, una vulnerabilidad crítica en alexusmai/laravel-file-manager (versiones ≤ 3.3.1).
La vulnerabilidad permite a un atacante autenticado lograr Ejecución Remota de Código (RCE) subiendo un archivo manipulado, omitiendo la validación del lado del cliente y renombrándolo a una extensión PHP.
Este script automatiza todo el proceso:
| Atributo | Valor |
|---|---|
| Tipo de Vulnerabilidad | Carga de Archivos sin Restricciones → RCE |
| CWE | CWE-434 |
| Puntuación CVSS | 8.5 (Alta) |
| Vector de Ataque | Red |
| Complejidad de Ataque | Baja |
| Privilegios Requeridos | Bajos (Autenticado) |
| Interacción del Usuario | Activa |
/file-manager).png que contenga código PHP.phpgit clone https://github.com/Jenderal92/laravel-filemanager-unrestricted-upload.git
cd laravel-filemanager-unrestricted-upload
pip install -r requirements.txt
Requisitos
· Python 2.7 · requests · colorama
📖 Uso
python2 lfm.py list.txt
Formato de Entrada (list.txt)
https://target1.com
https://target2.com
http://target3.com
Salida
· valid.txt – Lista de URLs de shells validadas (añade ?shinday=1 para acceder)
Ejemplo de salida:
https://target.com/storage/shxt_123456.php?shinday=1
🧪 Cómo Funciona el Exploit
📂 Detalles del Payload
El archivo PHP subido es una web shell de un solo archivo que:
· Muestra información del sistema (php_uname) · Proporciona un formulario de subida de archivos (para añadir más herramientas) · Responde al parámetro ?shinday=1 con la interfaz completa de la shell · De lo contrario, genera una imagen GIF89a válida para evitar la detección
Accede a la shell mediante:
https://target.com/path/to/shxt_123456.php?shinday=1
🛡️ Mitigación
Para protegerte contra esta vulnerabilidad:
Route::group(['middleware' => ['auth', 'admin']], function () {
// File Manager routes
});
composer remove alexusmai/laravel-file-manager
<FilesMatch "\.(php|phtml|php3|php4|php5|phar)$">
Deny from all
</FilesMatch>
📦 Versiones Afectadas
Paquete — Versiones Afectadas alexusmai/laravel-file-manager ≤ 3.3.1
🔗 Referencias
· CVE-2025-56399 - NVD · Aviso de GitHub · Base de Datos de Vulnerabilidades de Snyk · Entrada de VulDB · alexusmai/laravel-file-manager
📜 Descargo de Responsabilidad
ADVERTENCIA: Esta herramienta es solo para fines educativos y pruebas de seguridad autorizadas. Al usarla, aceptas:
· Probar únicamente sistemas que posees o para los que tienes permiso explícito · No usarla con fines maliciosos · Cumplir con todas las leyes aplicables
El autor no asume ninguna responsabilidad por el mal uso o los daños causados.
Puedes ver más descargos de responsabilidad en la portada de Jenderal92. Puedes consultarlo AQUÍ !!!