CVE-2025-65345 – Path Traversal Autenticado na Função Zip que Leva à Divulgação do Sistema de Arquivos no laravel-file-manager v3.3.1
🧭 Visão Geral
Uma vulnerabilidade de Directory Traversal autenticada no laravel-file-manager v3.3.1 e anteriores permite que atacantes com acesso à interface do gerenciador de arquivos usem a função zip/arquivamento para criar arquivos compactados contendo arquivos e diretórios fora do escopo pretendido, devido à validação inadequada de caminho.
🧱 Componente Afetado
- Projeto:
laravel-file-manager
- Componente: Função de zip/arquivamento
- Versão afetada: v3.3.1 e anteriores
🎯 Vetores de Ataque
- Carregue ou selecione uma pasta/arquivo na interface gráfica (GUI) do gerenciador de arquivos.
- Manipule o payload da solicitação ZIP para incluir sequências de directory traversal, como ../../../../../../../../../var/www ou o arquivo passwd
- Acione a criação do ZIP, fazendo com que o backend resolva recursivamente caminhos fora do diretório de armazenamento permitido.
- Baixe o ZIP gerado, que agora contém arquivos sensíveis de locais arbitrários no servidor.
💥 Impacto
- Divulgação Arbitrária de Arquivos: atacantes podem recuperar arquivos sensíveis, como configurações de ambiente (.env), chaves SSH, arquivos de configuração, arquivos de log e segredos do aplicativo.
- Escalação de Privilégios: a divulgação de credenciais sensíveis pode auxiliar na expansão do acesso além da camada do aplicativo.
- Risco de Exploração Lateral: o acesso a dados em nível do sistema de arquivos pode expor segredos que viabilizam acesso ao banco de dados, cadeias de RCE ou o comprometimento total do serviço.
- https://www.tenable.com/cve/CVE-2025-65345
🛡️ Remediação Recomendada
- Implemente a validação canônica de caminhos: normalize os caminhos de arquivo solicitados e aplique uma restrição estrita à raiz de armazenamento designada do projeto.
- Rejeite qualquer caminho que contenha sequências de traversal (../, %2e%2e/, traversal aninhado).
- Aplique lógica de allowlist no servidor: permita a criação de ZIP somente a partir de diretórios conhecidos e explicitamente permitidos.
- Atualize para uma versão corrigida assim que o fornecedor lançar uma correção que resolva essa fraqueza de path traversal.
🙏 Créditos
Descoberto e reportado por: Chindanai Klabtung, Chayawat Jeamprasertboon, Thanakorn Boontem, Theethat Thamwasin