CVE-2025-56399
alexusmai laravel-file-manager 3.3.1 e versioni precedenti consente a un utente autenticato di ottenere l'esecuzione remota di codice (RCE) tramite un...
- Pubblicato
- 28 ott 2025
- Aggiornato
- 5 ago 2026
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 44,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
alexusmai laravel-file-manager 3.3.1 e versioni precedenti consente a un utente autenticato di ottenere l'esecuzione remota di codice (RCE) tramite un upload di file appositamente predisposto. Un file con estensione '.png` contenente codice PHP può essere caricato tramite l'interfaccia del file manager. Sebbene il caricamento sembri fallire la validazione lato client, il file viene comunque salvato sul server. L'attaccante può quindi utilizzare l'API rename per cambiare l'estensione del file in `.php` e, accedendovi tramite un URL pubblico, il server esegue il codice incorporato.
Fonti
3- CVE-2025-56399Exploit
CVE-2025-56399 – Esecuzione di codice remoto in laravel-file-manager v3.3.1. Sfrutta una configurazione errata in Laravel File Manager per caricare e verificare una shell PHP tramite caricamento di file non autenticato.
PoC per CVE-2025-56399 - Caricamento file senza restrizioni che porta a RCE in alexusmai/laravel-file-manager (≤3.3.1). Automatizza il rilevamento, l'estrazione CSRF e il caricamento di file.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.