
PoC para CVE-2025-56399 - Upload de arquivo sem restrições levando a RCE em alexusmai/laravel-file-manager (≤3.3.1). Automatiza detecção, extração de CSRF e upload de arquivos.
CWE-434: Upload Irrestrito de Arquivo com Tipo Perigoso
Pontuação CVSS: 8.5 (Alta)
Esta ferramenta fornece uma Prova de Conceito (PoC) para CVE-2025-56399, uma vulnerabilidade crítica em alexusmai/laravel-file-manager (versões ≤ 3.3.1).
A vulnerabilidade permite que um atacante autenticado alcance a Execução Remota de Código (RCE) ao enviar um arquivo especialmente criado, contornando a validação no lado do cliente e renomeando-o para uma extensão PHP.
Este script automatiza todo o processo:
| Atributo | Valor |
|---|
| Tipo de Vulnerabilidade | Upload Irrestrito de Arquivos → RCE |
| CWE | CWE-434 |
| Pontuação CVSS | 8.5 (Alta) |
| Vetor de Ataque | Rede |
| Complexidade do Ataque | Baixa |
| Privilégios Necessários | Baixo (Autenticado) |
| Interação do Usuário | Ativa |
/file-manager).png contendo código PHP.phpgit clone https://github.com/Jenderal92/laravel-filemanager-unrestricted-upload.git
cd laravel-filemanager-unrestricted-upload
pip install -r requirements.txt
Requisitos
· Python 2.7 · requests · colorama
📖 Uso
python2 lfm.py list.txt
Formato de Entrada (list.txt)
https://target1.com
https://target2.com
http://target3.com
Saída
· valid.txt – Lista de URLs de shell validadas (adicione ?shinday=1 para acessar)
Exemplo de saída:
https://target.com/storage/shxt_123456.php?shinday=1
🧪 Como o Exploit Funciona
📂 Detalhes do Payload
O arquivo PHP enviado é um web shell de arquivo único que:
· Exibe informações do sistema (php_uname) · Fornece um formulário de upload de arquivo (para adicionar mais ferramentas) · Responde ao parâmetro ?shinday=1 com a interface completa do shell · Caso contrário, gera uma imagem GIF89a válida para evitar detecção
Acesse o shell via:
https://target.com/path/to/shxt_123456.php?shinday=1
🛡️ Mitigação
Para proteger contra essa vulnerabilidade:
Route::group(['middleware' => ['auth', 'admin']], function () {
// File Manager routes
});
composer remove alexusmai/laravel-file-manager
<FilesMatch "\.(php|phtml|php3|php4|php5|phar)$">
Deny from all
</FilesMatch>
📦 Versões Afetadas
Versões Afetadas do Pacote alexusmai/laravel-file-manager ≤ 3.3.1
🔗 Referências
· CVE-2025-56399 - NVD · GitHub Advisory · Banco de Dados de Vulnerabilidades da Snyk · Registro na VulDB · alexusmai/laravel-file-manager
📜 Aviso Legal
AVISO: Esta ferramenta é apenas para testes de segurança educacionais e autorizados. Ao usá-la, você concorda em:
· Testar apenas sistemas que você possui ou para os quais tem permissão explícita · Não usá-la para fins maliciosos · Cumprir todas as leis aplicáveis
O autor não assume nenhuma responsabilidade por uso indevido ou danos causados.
Mais avisos: Você pode ver o aviso na capa de Jenderal92. Você pode verificá-lo AQUI !!!