CVE-2025-56399
alexusmai laravel-file-manager 3.3.1 и более ранние версии позволяют аутентифицированному злоумышленнику добиться удалённого выполнения кода (RCE) с помощью...
- Опубликовано
- 28 окт. 2025 г.
- Обновлено
- 5 авг. 2026 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 44,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
alexusmai laravel-file-manager 3.3.1 и более ранние версии позволяют аутентифицированному злоумышленнику добиться удалённого выполнения кода (RCE) с помощью загрузки специально сформированного файла. Файл с расширением '.png`, содержащий PHP-код, может быть загружен через интерфейс файлового менеджера. Хотя загрузка, судя по всему, не проходит проверку на стороне клиента, файл всё равно сохраняется на сервере. Затем злоумышленник может использовать rename API, чтобы изменить расширение файла на `.php`, и при обращении к нему по публичному URL сервер выполнит встроенный код.
Источники
3- CVE-2025-56399Эксплойт
CVE-2025-56399 – удаленное выполнение кода в laravel-file-manager v3.3.1. Использует неправильно настроенный конфиг в Laravel File Manager для загрузки и проверки PHP-оболочки через неаутентифицированную загрузку файлов.
PoC для CVE-2025-56399 - Неограниченная загрузка файлов, приводящая к RCE в alexusmai/laravel-file-manager (≤3.3.1). Автоматизирует обнаружение, извлечение CSRF и загрузку файлов.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.