Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
laravel-filemanager-unrestricted-upload — PoC для CVE-2025-56399 - Неограниченная загрузка файлов, приводящая к RCE в alexusmai/laravel-file-manager (≤3.3.1). Автоматизирует обнаружение, извлечение CSRF и загрузку файлов. | Kitploit
Инструменты/GitHubGitHub/jenderal92/laravel-filemanager-unrestricted-upload
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubjenderal92/laravel-filemanager-unrestricted-upload

laravel-filemanager-unrestricted-upload

PoC для CVE-2025-56399 - Неограниченная загрузка файлов, приводящая к RCE в alexusmai/laravel-file-manager (≤3.3.1). Автоматизирует обнаружение, извлечение CSRF и загрузку файлов.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
11 месяц назадЕщё не проверено

Laravel FileManager: неограниченная загрузка файлов (CVE-2025-56399)

CWE-434: Неограниченная загрузка файла опасного типа
Оценка CVSS: 8.5 (высокая)


📋 Описание

Этот инструмент предоставляет доказательство концепции (PoC) для CVE-2025-56399 — критической уязвимости в alexusmai/laravel-file-manager (версии ≤ 3.3.1).

Уязвимость позволяет аутентифицированному злоумышленнику добиться удалённого выполнения кода (RCE) путём загрузки специально сформированного файла, обхода клиентской проверки и переименования его в PHP-расширение.

Этот скрипт автоматизирует весь процесс:

  • Обнаруживает конечные точки FileManager (поддерживает несколько вариантов Laravel FileManager)
  • Извлекает CSRF-токены
  • Загружает полезную нагрузку и проверяет её выполнение

🚨 Детали уязвимости (CVE-2025-56399)

АтрибутЗначение
Тип уязвимостиНеограниченная загрузка файлов → RCE
CWECWE-434
Оценка CVSS8.5 (высокая)
Вектор атакиСеть
Сложность атакиНизкая
Требуемые привилегииНизкие (аутентифицированный пользователь)
Взаимодействие с пользователемАктивное

Цепочка атаки (согласно CVE-2025-56399)

  1. Выполните аутентификацию в приложении
  2. Получите доступ к интерфейсу FileManager (/file-manager)
  3. Загрузите .png-файл, содержащий PHP-код
  4. Используйте API переименования, чтобы изменить расширение на .php
  5. Откройте файл → сервер выполнит PHP-код → достигнута RCE

🛠️ Установка

root@kitploit:~
git clone https://github.com/Jenderal92/laravel-filemanager-unrestricted-upload.git
cd laravel-filemanager-unrestricted-upload
pip install -r requirements.txt

Требования

· Python 2.7 · requests · colorama


📖 Использование

root@kitploit:~
python2 lfm.py list.txt

Формат входных данных (list.txt)

root@kitploit:~
https://target1.com
https://target2.com
http://target3.com

Вывод

· valid.txt — список проверенных URL-адресов оболочек (добавьте ?shinday=1 для доступа)

Пример вывода:

root@kitploit:~
https://target.com/storage/shxt_123456.php?shinday=1

🧪 Как работает эксплойт

  1. Обнаружение — проверяет стандартные пути FileManager: · /file-manager/tinymce · /file-manager/ckeditor · /file-manager/tinymce5 · /file-manager/summernote · /admin/file-manager/tinymce Для alexusmai/laravel-file-manager путь по умолчанию — /file-manager. При необходимости вы можете добавить его в список путей в скрипте.
  2. Извлечение CSRF-токена — извлекает токен из или поля ввода _token.
  3. Инициализация — вызывает /file-manager/initialize для получения конфигурации диска.
  4. Загрузка — загружает .htaccess (для обхода ограничений), а затем полезную нагрузку (shxt_.php) с MIME-типом GIF.
  5. Проверка — проверяет, возвращает ли ?shinday=1 строку Shinday; если да, оболочка считается рабочей и сохраняется в valid.txt.

📂 Детали полезной нагрузки

Загруженный PHP-файл представляет собой однофайловый веб-шелл, который:

· Отображает информацию о системе (php_uname) · Предоставляет форму загрузки файлов (для добавления дополнительных инструментов) · Отвечает на параметр ?shinday=1 полным интерфейсом оболочки · В противном случае выводит корректное изображение GIF89a для избежания обнаружения

Доступ к оболочке через:

root@kitploit:~
https://target.com/path/to/shxt_123456.php?shinday=1

🛡️ Меры защиты

Чтобы защититься от этой уязвимости:

  1. Обновите пакет — дождитесь исправления (официального исправления пока нет). Рассмотрите возможность замены alexusmai/laravel-file-manager на альтернативу.
  2. Ограничьте доступ — добавьте middleware аутентификации ко всем маршрутам FileManager:
    root@kitploit:~
    Route::group(['middleware' => ['auth', 'admin']], function () {
        // File Manager routes
    });
    
  3. Отключите, если не нужно — удалите пакет:
    root@kitploit:~
    composer remove alexusmai/laravel-file-manager
    
  4. Предотвратите выполнение PHP — поместите файл .htaccess в каталог storage:
    root@kitploit:~
    <FilesMatch "\.(php|phtml|php3|php4|php5|phar)$">
        Deny from all
    </FilesMatch>
    
  5. Проверяйте типы файлов — внедрите строгую проверку на стороне сервера для загружаемых файлов.

📦 Затронутые версии

Пакет: затронутые версии alexusmai/laravel-file-manager ≤ 3.3.1


🔗 Ссылки

· CVE-2025-56399 - NVD · GitHub Advisory · База данных уязвимостей Snyk · Запись VulDB · alexusmai/laravel-file-manager


📜 Отказ от ответственности

ПРЕДУПРЕЖДЕНИЕ: Этот инструмент предназначен только для образовательного и авторизованного тестирования безопасности. Используя его, вы соглашаетесь:

· Тестируйте только системы, которые принадлежат вам или на тестирование которых у вас есть явное разрешение · Не используйте его в вредоносных целях · Соблюдайте все применимые законы

Автор не несёт ответственности за любое неправомерное использование или причинённый ущерб.

Дополнительный отказ от ответственности: вы можете увидеть отказ от ответственности на странице Jenderal92. Вы можете проверить его ЗДЕСЬ !!!

Скачать инструмент