CVE-2025-56399 – Аутентифицированное удалённое выполнение кода в laravel-file-manager v3.3.1
🧭 Обзор
Уязвимость аутентифицированного удалённого выполнения кода (RCE) в laravel-file-manager v3.3.1 и ниже позволяет злоумышленникам, имеющим доступ к интерфейсу файлового менеджера, выполнять произвольный код на сервере. Загружая файл с разрешённым не-PHP расширением (например, .png, .pdf), содержащий вредоносный PHP-код, и переименовывая его в расширение .php, либо напрямую создавая и редактируя .php-файл, злоумышленники могут добиться RCE при обращении к файлу через публичный URL.
🧱 Затронутый компонент
- Проект:
laravel-file-manager
- Компонент: API загрузки / переименования файлов
- Затронутая версия: v3.3.1 и ниже
🎯 Векторы атаки
- Аутентифицируйтесь с учётной записью, имеющей доступ к функции загрузки или создания файлов файлового менеджера.
- Загрузите файл (например, shell.png), содержащий вредоносный PHP-код (например, ), через интерфейс загрузки или API файлового менеджера.
- Используйте API переименования или интерфейс, чтобы изменить расширение файла с shell.png на shell.php.
- Получите доступ к файлу по публичному URL (например, https://server-ip-address/storage/shell.php?c=id), чтобы выполнить PHP-нагрузку.
- Как альтернатива, используйте функцию «Создать файл» для создания файла (например, shell.php), затем используйте функцию редактирования, чтобы вставить вредоносный PHP-код, и получите к нему доступ через публичный URL.
💥 Воздействие
- Удалённое выполнение кода (RCE): злоумышленники могут выполнять произвольные команды в контексте веб-сервера.
- Компрометация системы: в зависимости от конфигурации сервера это может привести к полной компрометации веб-приложения и хост-системы.
- Критический риск: высокое воздействие на конфиденциальность, целостность и доступность затронутой системы.
CVSS v3
Базовый балл: 8.8
Вектор: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Серьёзность: Высокая
🛡️ Рекомендуемые меры по устранению
- Внедрите серверную проверку MIME-типов файлов и magic bytes, чтобы гарантировать соответствие загруженных файлов их расширениям.
- Применяйте строгий белый список разрешённых расширений файлов и отклоняйте исполняемые расширения, такие как .php.
- Ограничьте переименование файлов, чтобы предотвратить изменение на исполняемые расширения без дополнительной проверки.
- Отключите выполнение скриптов/PHP в каталогах загрузки.
🙏 Благодарности
Обнаружено и сообщено: Chayawat Jeamprasertboon, Thanakorn Boontem, Theethat Thamwasin