CVE-2025-65345 – Аутентифицированный обход пути через функцию ZIP, приводящий к раскрытию файловой системы в laravel-file-manager v3.3.1
🧭 Обзор
Уязвимость аутентифицированного обхода каталогов в laravel-file-manager версии v3.3.1 и ниже позволяет злоумышленникам, имеющим доступ к интерфейсу файлового менеджера, использовать функцию zip/архивирования для создания архивов, содержащих файлы и каталоги за пределами предполагаемой области, из-за некорректной проверки путей.
🧱 Затронутый компонент
- Проект:
laravel-file-manager
- Компонент: zip/archiving Functionf
- Затронутая версия: v3.3.1 и ниже
🎯 Векторы атаки
- Загрузите или выберите папку/файл в графическом интерфейсе файлового менеджера.
- Измените полезную нагрузку ZIP-запроса, включив последовательности обхода каталогов, такие как ../../../../../../../../../var/www или файл passwd.
- Запустите создание ZIP, что заставит серверную часть рекурсивно разрешать пути за пределами разрешенного каталога хранения.
- Скачайте сгенерированный ZIP, который теперь содержит чувствительные файлы из произвольных мест на сервере.
💥 Воздействие
- Раскрытие произвольных файлов: злоумышленники могут получить доступ к чувствительным файлам, таким как конфигурации среды (.env), SSH-ключи, конфигурационные файлы, файлы журналов и секреты приложений.
- Повышение привилегий: раскрытие чувствительных учетных данных может помочь расширить доступ за пределы уровня приложения.
- Риск латеральной эксплуатации: доступ к данным на уровне файловой системы может раскрыть секреты, позволяющие получить доступ к базе данных, цепочкам RCE или полной компрометации службы.
- https://www.tenable.com/cve/CVE-2025-65345
🛡️ Рекомендуемое устранение
- Реализуйте каноническую проверку путей: нормализуйте запрошенные пути файлов и применяйте строгое ограничение до назначенного корня хранилища проекта.
- Отклоняйте любые пути, содержащие последовательности обхода (../, %2e%2e/, вложенный обход).
- Примените серверную логику белого списка: разрешайте создание ZIP только из известных, явно разрешенных каталогов.
- Обновитесь до исправленной версии, как только поставщик выпустит исправление, устраняющее эту уязвимость обхода пути.
🙏 Благодарности
Обнаружено и сообщено: Chindanai Klabtung, Chayawat Jeamprasertboon, Thanakorn Boontem, Theethat Thamwasin