
Uma vulnerabilidade autenticada de Execução Remota de Código (RCE) no laravel-file-manager v3.3.1 e inferiores permite que atacantes com acesso à interface do gerenciador de arquivos executem código arbitrário no servidor.
laravel-file-manager v3.3.1Uma vulnerabilidade de Execução Remota de Código (RCE) autenticada no laravel-file-manager v3.3.1 e anteriores permite que atacantes com acesso à interface do gerenciador de arquivos executem código arbitrário no servidor. Ao carregar um arquivo com uma extensão não-PHP permitida (por exemplo, .png, .pdf) contendo código PHP malicioso e renomeá-lo para extensão .php, ou criando e editando diretamente um arquivo .php, os atacantes podem obter RCE quando o arquivo é acessado via URL pública.
laravel-file-managerVector: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
🙏 Créditos
Descoberto e reportado por: Chayawat Jeamprasertboon, Thanakorn Boontem, Theethat Thamwasin