Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
CVE-2025-63307 — Una vulnerabilità autenticata di Cross-site Scripting (XSS) persistente in laravel-file-manager v3.3.1 e versioni precedenti consente agli attaccanti con accesso all'interfaccia del file manager di iniettare e rendere persistente codice JavaScript arbitrario nei file caricati o creati. | Kitploit
Una vulnerabilità autenticata di Cross-site Scripting (XSS) persistente in laravel-file-manager v3.3.1 e versioni precedenti consente agli attaccanti con accesso all'interfaccia del file manager di iniettare e rendere persistente codice JavaScript arbitrario nei file caricati o creati.
Condividi
CVE-2025-63307 – Cross-site Scripting (XSS) persistente autenticato in laravel-file-manager v3.3.1
🧭 Panoramica
Una vulnerabilità di Cross-site Scripting (XSS) persistente autenticato in laravel-file-manager v3.3.1 e versioni precedenti consente ad attaccanti con accesso all'interfaccia del file manager di iniettare e rendere persistente codice JavaScript arbitrario nei file caricati o creati.
Caricando un file .html o .svg appositamente predisposto contenente JavaScript dannoso, oppure creando e modificando direttamente tale file all'interno del file manager, gli attaccanti possono ottenere una XSS persistente che viene eseguita quando qualsiasi altro utente autenticato o amministratore visualizza il file tramite l'interfaccia web.
🧱 Componente interessato
Progetto:laravel-file-manager
Componente: Funzionalità di caricamento, creazione e rendering dei file (es. FileManagerController.php)
Versione interessata:v3.3.1 e versioni precedenti
🎯 Vettori di attacco
Autenticarsi con un account che dispone del permesso di caricare, creare o rinominare file tramite l'interfaccia del file manager.
Caricare o creare un file con estensione .svg o .html contenente JavaScript dannoso.
L'applicazione memorizza questo file senza validarne il contenuto o sanificare gli script incorporati.
Quando un altro utente (come un amministratore o un maintainer del repository) visualizza o anteprime il file nel proprio browser, il JavaScript dannoso viene eseguito nel contesto del dominio dell'applicazione.
Lo script può quindi eseguire azioni come il dirottamento della sessione, attacchi CSRF o il furto di dati sensibili dal browser della vittima.
💥 Impatto
XSS persistente: esecuzione persistente di JavaScript nell'origine dell'applicazione.
Dirottamento della sessione e furto dell'account: gli attaccanti possono rubare i cookie o eseguire azioni come la vittima.
Phishing / UI Redressing: gli script iniettati possono falsificare elementi dell'interfaccia o reindirizzare gli utenti a siti dannosi.
Esposizione di dati sensibili: accesso alle informazioni all'interno dell'applicazione accessibili alla sessione della vittima.