CVE-2025-56399 – laravel-file-manager v3.3.1 में प्रमाणित दूरस्थ कोड निष्पादन
🧭 अवलोकन
laravel-file-manager v3.3.1 और उससे नीचे के संस्करणों में एक प्रमाणित दूरस्थ कोड निष्पादन (RCE) भेद्यता पाई गई है, जो फ़ाइल प्रबंधक इंटरफ़ेस तक पहुँच रखने वाले हमलावरों को सर्वर पर मनमाना कोड निष्पादित करने की अनुमति देती है। अनुमत गैर-PHP एक्सटेंशन (जैसे .png, .pdf) वाली फ़ाइल को अपलोड करके जिसमें दुर्भावनापूर्ण PHP कोड हो, और उसका नाम बदलकर .php एक्सटेंशन करके, या सीधे .php फ़ाइल बनाकर और संपादित करके, हमलावर तब RCE प्राप्त कर सकते हैं जब फ़ाइल सार्वजनिक URL के माध्यम से एक्सेस की जाती है।
🧱 प्रभावित घटक
- परियोजना:
laravel-file-manager
- घटक: फ़ाइल अपलोड / नाम बदलें API
- प्रभावित संस्करण: v3.3.1 और उससे नीचे
🎯 आक्रमण वेक्टर
- उस खाते से प्रमाणित करें जिसके पास फ़ाइल प्रबंधक की अपलोड या फ़ाइल बनाने की सुविधा तक पहुँच हो।
- फ़ाइल प्रबंधक के अपलोड इंटरफ़ेस या API के माध्यम से दुर्भावनापूर्ण PHP कोड (जैसे
<?php system($_GET['c']); ?>) युक्त एक फ़ाइल (जैसे shell.png) अपलोड करें।
- नाम बदलें API या इंटरफ़ेस का उपयोग करके फ़ाइल एक्सटेंशन shell.png से shell.php में बदलें।
- PHP पेलोड निष्पादित करने के लिए सार्वजनिक URL (जैसे https://server-ip-address/storage/shell.php?c=id) पर फ़ाइल तक पहुँचें।
- वैकल्पिक रूप से, "Create File" फ़ंक्शन का उपयोग करके एक फ़ाइल (जैसे shell.php) बनाएँ, फिर संपादन फ़ंक्शन का उपयोग करके दुर्भावनापूर्ण PHP कोड डालें और इसे सार्वजनिक URL के माध्यम से एक्सेस करें।
💥 प्रभाव
- दूरस्थ कोड निष्पादन (RCE): हमलावर वेब सर्वर के संदर्भ में मनमाने आदेश निष्पादित कर सकते हैं।
- सिस्टम से समझौता: सर्वर कॉन्फ़िगरेशन के आधार पर, यह वेब एप्लिकेशन और होस्ट सिस्टम के पूर्ण समझौते का कारण बन सकता है।
- गंभीर जोखिम: प्रभावित सिस्टम की गोपनीयता, अखंडता और उपलब्धता पर उच्च प्रभाव।
CVSS v3
आधार स्कोर: 8.8
वेक्टर: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
गंभीरता: उच्च
🛡️ अनुशंसित उपचार
- फ़ाइल MIME प्रकार और मैजिक बाइट्स का सर्वर-साइड सत्यापन लागू करें ताकि यह सुनिश्चित हो सके कि अपलोड की गई फ़ाइलें उनके एक्सटेंशन से मेल खाती हैं।
- अनुमत फ़ाइल एक्सटेंशन की एक सख्त श्वेतसूची लागू करें और .php जैसे निष्पादन योग्य एक्सटेंशन को अस्वीकार करें।
- फ़ाइल का नाम बदलने को प्रतिबंधित करें ताकि अतिरिक्त सत्यापन के बिना निष्पादन योग्य एक्सटेंशन में बदलाव को रोका जा सके।
- अपलोड निर्देशिकाओं में स्क्रिप्ट/PHP निष्पादन अक्षम करें।
🙏 क्रेडिट
खोज और रिपोर्ट द्वारा: Chayawat Jeamprasertboon, Thanakorn Boontem, Theethat Thamwasin