Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
laravel-filemanager-unrestricted-upload — PoC para CVE-2025-56399 - Subida de archivos sin restricciones que conduce a RCE en alexusmai/laravel-file-manager (≤3.3.1). Automatiza la detección, la extracción de CSRF y la subida de archivos. | Kitploit
Herramientas/GitHubGitHub/jenderal92/laravel-filemanager-unrestricted-upload
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubjenderal92/laravel-filemanager-unrestricted-upload

laravel-filemanager-unrestricted-upload

PoC para CVE-2025-56399 - Subida de archivos sin restricciones que conduce a RCE en alexusmai/laravel-file-manager (≤3.3.1). Automatiza la detección, la extracción de CSRF y la subida de archivos.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
1hace 1 mesAún no revisado

Carga de Archivos sin Restricciones en Laravel FileManager (CVE-2025-56399)

CWE-434: Carga sin Restricciones de Archivos con Tipo Peligroso
Puntuación CVSS: 8.5 (Alta)


📋 Descripción

Esta herramienta proporciona una Prueba de Concepto (PoC) para CVE-2025-56399, una vulnerabilidad crítica en alexusmai/laravel-file-manager (versiones ≤ 3.3.1).

La vulnerabilidad permite a un atacante autenticado lograr Ejecución Remota de Código (RCE) subiendo un archivo manipulado, omitiendo la validación del lado del cliente y renombrándolo a una extensión PHP.

Este script automatiza todo el proceso:

  • Detecta endpoints de FileManager (soporta múltiples variantes de Laravel FileManager)
  • Extrae tokens CSRF
  • Sube un payload y verifica la ejecución

🚨 Detalles de la Vulnerabilidad (CVE-2025-56399)

AtributoValor
Tipo de VulnerabilidadCarga de Archivos sin Restricciones → RCE
CWECWE-434
Puntuación CVSS8.5 (Alta)
Vector de AtaqueRed
Complejidad de AtaqueBaja
Privilegios RequeridosBajos (Autenticado)
Interacción del UsuarioActiva

Cadena de Ataque (según CVE-2025-56399)

  1. Autenticarse en la aplicación
  2. Acceder a la interfaz de FileManager (/file-manager)
  3. Subir un archivo .png que contenga código PHP
  4. Usar la API de renombrado para cambiar la extensión a .php
  5. Acceder al archivo → el servidor ejecuta el código PHP → RCE lograda

🛠️ Instalación

root@kitploit:~
git clone https://github.com/Jenderal92/laravel-filemanager-unrestricted-upload.git
cd laravel-filemanager-unrestricted-upload
pip install -r requirements.txt

Requisitos

· Python 2.7 · requests · colorama


📖 Uso

root@kitploit:~
python2 lfm.py list.txt

Formato de Entrada (list.txt)

root@kitploit:~
https://target1.com
https://target2.com
http://target3.com

Salida

· valid.txt – Lista de URLs de shells validadas (añade ?shinday=1 para acceder)

Ejemplo de salida:

root@kitploit:~
https://target.com/storage/shxt_123456.php?shinday=1

🧪 Cómo Funciona el Exploit

  1. Detección – Comprueba rutas comunes de FileManager: · /file-manager/tinymce · /file-manager/ckeditor · /file-manager/tinymce5 · /file-manager/summernote · /admin/file-manager/tinymce Para alexusmai/laravel-file-manager, la ruta predeterminada es /file-manager. Puedes añadirla a la lista de rutas en el script si es necesario.
  2. Extracción del Token CSRF – Extrae el token de o de un campo de entrada _token.
  3. Inicialización – Llama a /file-manager/initialize para recuperar la configuración del disco.
  4. Subida – Sube .htaccess (para omitir restricciones) y luego el payload (shxt_.php) con un tipo MIME GIF.
  5. Verificación – Comprueba si ?shinday=1 devuelve la cadena Shinday; si es así, la shell es válida y se guarda en valid.txt.

📂 Detalles del Payload

El archivo PHP subido es una web shell de un solo archivo que:

· Muestra información del sistema (php_uname) · Proporciona un formulario de subida de archivos (para añadir más herramientas) · Responde al parámetro ?shinday=1 con la interfaz completa de la shell · De lo contrario, genera una imagen GIF89a válida para evitar la detección

Accede a la shell mediante:

root@kitploit:~
https://target.com/path/to/shxt_123456.php?shinday=1

🛡️ Mitigación

Para protegerte contra esta vulnerabilidad:

  1. Actualiza el paquete – Espera un parche (aún no hay una corrección oficial). Considera reemplazar alexusmai/laravel-file-manager por una alternativa.
  2. Restringe el Acceso – Añade middleware de autenticación a todas las rutas de FileManager:
    root@kitploit:~
    Route::group(['middleware' => ['auth', 'admin']], function () {
        // File Manager routes
    });
    
  3. Deshabilítalo si No es Necesario – Elimina el paquete:
    root@kitploit:~
    composer remove alexusmai/laravel-file-manager
    
  4. Evita la Ejecución de PHP – Coloca un archivo .htaccess en el directorio de almacenamiento:
    root@kitploit:~
    <FilesMatch "\.(php|phtml|php3|php4|php5|phar)$">
        Deny from all
    </FilesMatch>
    
  5. Valida los Tipos de Archivo – Implementa una validación estricta en el servidor para los archivos subidos.

📦 Versiones Afectadas

Paquete — Versiones Afectadas alexusmai/laravel-file-manager ≤ 3.3.1


🔗 Referencias

· CVE-2025-56399 - NVD · Aviso de GitHub · Base de Datos de Vulnerabilidades de Snyk · Entrada de VulDB · alexusmai/laravel-file-manager


📜 Descargo de Responsabilidad

ADVERTENCIA: Esta herramienta es solo para fines educativos y pruebas de seguridad autorizadas. Al usarla, aceptas:

· Probar únicamente sistemas que posees o para los que tienes permiso explícito · No usarla con fines maliciosos · Cumplir con todas las leyes aplicables

El autor no asume ninguna responsabilidad por el mal uso o los daños causados.

Puedes ver más descargos de responsabilidad en la portada de Jenderal92. Puedes consultarlo AQUÍ !!!

Descargar herramienta