Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
CVE-2025-56399 — Une vulnérabilité authentifiée d'exécution de code à distance (RCE) dans laravel-file-manager v3.3.1 et versions antérieures permet à des attaquants ayant accès à l'interface du gestionnaire de fichiers d'exécuter du code arbitraire sur le serveur. | Kitploit
Une vulnérabilité authentifiée d'exécution de code à distance (RCE) dans laravel-file-manager v3.3.1 et versions antérieures permet à des attaquants ayant accès à l'interface du gestionnaire de fichiers d'exécuter du code arbitraire sur le serveur.
CVE-2025-56399 – Exécution de code à distance authentifiée dans laravel-file-manager v3.3.1
🧭 Aperçu
Une vulnérabilité d'exécution de code à distance (RCE) authentifiée dans laravel-file-manager v3.3.1 et versions antérieures permet aux attaquants ayant accès à l'interface du gestionnaire de fichiers d'exécuter du code arbitraire sur le serveur. En téléchargeant un fichier avec une extension non-PHP autorisée (par exemple, .png, .pdf) contenant du code PHP malveillant et en le renommant avec une extension .php, ou en créant et modifiant directement un fichier .php, les attaquants peuvent réaliser une RCE lorsque le fichier est accédé via une URL publique.
🧱 Composant affecté
Projet :laravel-file-manager
Composant : API de téléversement / renommage de fichiers
Version affectée :v3.3.1 et versions antérieures
🎯 Vecteurs d'attaque
S'authentifier avec un compte ayant accès aux fonctionnalités de téléversement ou de création de fichiers du gestionnaire de fichiers.
Téléverser un fichier (par exemple, shell.png) contenant du code PHP malveillant (par exemple, ) via l'interface ou l'API de téléversement du gestionnaire de fichiers.
Utiliser l'API ou l'interface de renommage pour changer l'extension du fichier de shell.png à shell.php.
Alternativement, utiliser la fonction « Créer un fichier » pour créer un fichier (par exemple, shell.php), puis utiliser la fonction d'édition pour insérer du code PHP malveillant et y accéder via une URL publique.
💥 Impact
Exécution de code à distance (RCE) : Les attaquants peuvent exécuter des commandes arbitraires dans le contexte du serveur web.
Compromission du système : Selon la configuration du serveur, cela pourrait entraîner une compromission totale de l'application web et du système hôte.
Risque critique : Impact élevé sur la confidentialité, l'intégrité et la disponibilité du système affecté.
Mettre en œuvre une validation côté serveur des types MIME et des octets magiques des fichiers pour garantir que les fichiers téléversés correspondent à leurs extensions.
Appliquer une liste blanche stricte des extensions de fichiers autorisées et rejeter les extensions exécutables comme .php.
Restreindre le renommage des fichiers pour empêcher le passage à des extensions exécutables sans validation supplémentaire.
Désactiver l'exécution de scripts/PHP dans les répertoires de téléversement.
🙏 Crédits
Découvert et signalé par : Chayawat Jeamprasertboon, Thanakorn Boontem, Theethat Thamwasin