CVE-2025-56399 – Execução Remota de Código Autenticada em laravel-file-manager v3.3.1
🧭 Visão Geral
Uma vulnerabilidade de Execução Remota de Código (RCE) autenticada no laravel-file-manager v3.3.1 e anteriores permite que atacantes com acesso à interface do gerenciador de arquivos executem código arbitrário no servidor. Ao carregar um arquivo com uma extensão não-PHP permitida (por exemplo, .png, .pdf) contendo código PHP malicioso e renomeá-lo para extensão .php, ou criando e editando diretamente um arquivo .php, os atacantes podem obter RCE quando o arquivo é acessado via URL pública.
🧱 Componente Afetado
- Projeto:
laravel-file-manager
- Componente: API de upload/renomeação de arquivos
- Versão afetada: v3.3.1 e anteriores
🎯 Vetores de Ataque
- Autenticar-se com uma conta que tenha acesso à funcionalidade de upload ou criação de arquivos do gerenciador de arquivos.
- Carregar um arquivo (por exemplo, shell.png) contendo código PHP malicioso (por exemplo, ) através da interface de upload ou API do gerenciador de arquivos.
- Usar a API ou interface de renomeação para alterar a extensão do arquivo de shell.png para shell.php.
- Acessar o arquivo em uma URL pública (por exemplo, https://server-ip-address/storage/shell.php?c=id) para executar o payload PHP.
- Alternativamente, usar a função "Criar Arquivo" para criar um arquivo (por exemplo, shell.php), em seguida, usar a função de edição para inserir código PHP malicioso e acessá-lo via uma URL pública.
💥 Impacto
- Execução Remota de Código (RCE): Atacantes podem executar comandos arbitrários no contexto do servidor web.
- Comprometimento do Sistema: Dependendo da configuração do servidor, isso pode levar ao comprometimento total da aplicação web e do sistema hospedeiro.
- Risco Crítico: Alto impacto na confidencialidade, integridade e disponibilidade do sistema afetado.
CVSS v3
Pontuação Base: 8.8
Vector: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Gravidade: Alta
- Implementar validação no lado do servidor dos tipos MIME e bytes mágicos dos arquivos para garantir que os arquivos carregados correspondam às suas extensões.
- Aplicar uma lista de permissões estrita de extensões de arquivo permitidas e rejeitar extensões executáveis como .php.
- Restringir a renomeação de arquivos para evitar alterações para extensões executáveis sem validação adicional.
- Desabilitar execução de scripts/PHP em diretórios de upload.
🙏 Créditos
Descoberto e reportado por: Chayawat Jeamprasertboon, Thanakorn Boontem, Theethat Thamwasin