Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-9345 — CVE-2025-9345 | Kitploit
Инструменты/GitHubGitHub/nagisayumaa/cve-2025-9345
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеОбучение и Образование
GitHubnagisayumaa/cve-2025-9345

CVE-2025-9345

CVE-2025-9345

Репозиторий
0 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Доказательство концепции обхода пути (Path Traversal) в File Manager, Code Editor и Backup от Managefy

Тип уязвимости: Path Traversal (произвольное скачивание файлов)

Затронутая функция: ajax_downloadfile()

Воздействие: Аутентифицированные пользователи с низкими привилегиями (Subscriber и выше) могут скачивать произвольные файлы с сервера, включая конфиденциальные конфигурационные файлы, используя недостаточную проверку параметра flm_file.

Оценка CVSS v3.1: 6.5 (Medium)
Вектор: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N


Описание

Параметр flm_file из GET-запроса напрямую конкатенируется с путём к каталогу резервных копий без достаточной очистки. Текущая функция очистки Flmbkp_Form_Helper::sanitizeInput_html() не предотвращает последовательности вида ../, что позволяет атакующему выйти за пределы целевого каталога резервных копий.

root@kitploit:~
// modules\filemanager\controllers\backups.php
public function ajax_downloadfile()
    {
        check_ajax_referer('flmbkp_ajax_nonce', 'flmbkp_security');
        @set_time_limit(900);
        $flm_file = (isset($_GET['flm_file'])) ? Flmbkp_Form_Helper::sanitizeInput_html($_GET['flm_file']) : '';
        
        $backup_directory=Flmbkp_Form_Helper::backup_directory();
        $fullpath = $backup_directory.'/'.$flm_file;
        
        header("Content-Length: ".filesize($fullpath));
        header("Content-type: application/octet-stream");
        header("Content-Disposition: attachment; filename=\"".basename($fullpath)."\";");
        readfile($fullpath);
        exit;
    }

Шаги воспроизведения

  1. Войдите в систему WordPress, используя учётные данные Subscriber. alt
  2. Перейдите на страницу «Плагины → File Manager & Backup». alt
  3. Нажмите кнопку «Backup», чтобы создать файл резервной копии. alt
  4. В разделе Backup Data нажмите опцию download file. alt
  5. Перехватите запрос на скачивание в Burp Suite и измените параметр flm_file, включив в него payload для обхода пути, чтобы нацелиться на конфиденциальный файл.
    alt

Воздействие

Раскрытие конфиденциальных системных файлов.

Раскрытие учётных данных, хранящихся в таких файлах, как wp-config.php, .env, или журналах приложений.

Способствует дальнейшим атакам, вплоть до полной компрометации системы.


Рекомендация

Используйте realpath() для получения абсолютного пути к запрашиваемому файлу и убедитесь, что он находится внутри каталога резервных копий.

Отклоняйте запросы, содержащие ../, %00 или другие последовательности обхода пути, до доступа к файлу.

Обеспечьте строгие проверки прав (например, только пользователи с manage_options могут скачивать резервные копии).

Очищайте и проверяйте имя файла по белому списку разрешённых файлов.

Видео PoC

Если вам не удаётся воспроизвести проблему точно так, как описано в отчёте, обратитесь к следующей видеодемонстрации (PoC) для наглядного сценария воспроизведения:

https://www.youtube.com/watch?v=b9M0nMDpMi0

Скачать инструмент