
laravel-file-manager v3.3.1 및 이하 버전의 인증된 원격 코드 실행(RCE) 취약점으로 인해 파일 관리자 인터페이스에 접근 권한이 있는 공격자가 서버에서 임의의 코드를 실행할 수 있습니다.
laravel-file-manager v3.3.1의 인증된 원격 코드 실행laravel-file-manager v3.3.1 이하에서 발견된 인증된 원격 코드 실행(RCE) 취약점으로 인해 파일 관리자 인터페이스에 접근 권한이 있는 공격자가 서버에서 임의의 코드를 실행할 수 있습니다. 허용된 비-PHP 확장자(예: .png, .pdf)를 가진 파일에 악성 PHP 코드를 포함하여 업로드한 다음 .php 확장자로 이름을 변경하거나, .php 파일을 직접 생성 및 편집함으로써, 공격자는 해당 파일이 공개 URL을 통해 접근될 때 RCE를 달성할 수 있습니다.
laravel-file-manager벡터: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
🙏 크레딧
발견 및 보고: Chayawat Jeamprasertboon, Thanakorn Boontem, Theethat Thamwasin