
PoC do CVE-2025-27515
Uma demonstração prática de CVE-2025-27515, uma vulnerabilidade de bypass na validação de upload de arquivos no Laravel Framework (≤ 12.0.0).
CVE-2025-27515 é um bypass de validação que permite que atacantes contornem restrições de upload de arquivos quando aplicações Laravel usam padrões de validação curinga (files.*). A vulnerabilidade permite o upload de arquivos maliciosos ao explorar fragilidades na forma como o Laravel processa uploads de arquivos baseados em array.
Severidade: Média/Alta
CWE: CWE-20 (Validação de Entrada Incorreta)
O exploit usa um arquivo políglota JPEG+PHP que:
FF D8 FF E0) para contornar a validação do tipo MIME<?php system($_GET['cmd']); ?>).jpg para passar nas verificações de extensão de arquivophp artisan serve
# Access at http://localhost:8000/upload
Versão em Python:
pip3 install -r requirements.txt
python3 exploit.py http://localhost:8000
APENAS PARA FINS EDUCACIONAIS E TESTES DE SEGURANÇA AUTORIZADOS
Por Guaxinim | Pesquisa de Segurança Cibernética