CVE-2025-65345 – laravel-file-manager v3.3.1 中 Zip 功能的已认证路径遍历导致文件系统泄露
🧭 概述
laravel-file-manager v3.3.1 及以下版本中存在一个已认证的目录遍历漏洞,允许有权访问文件管理器界面的攻击者利用 zip/归档功能创建包含预期范围之外文件和目录的压缩包,原因是路径验证不当。
🧱 受影响组件
- 项目:
laravel-file-manager
- 组件: zip/归档 Functionf
- 受影响版本: v3.3.1 及以下版本
🎯 攻击向量
- 在文件管理器图形界面中上传或选择一个文件夹/文件。
- 篡改 ZIP 请求载荷,使其包含目录遍历序列,例如 ../../../../../../../../../var/www 或 passwd 文件。
- 触发 ZIP 创建,导致后端递归解析允许存储目录之外的路径。
- 下载生成的 ZIP,该压缩包现在包含服务器上任意位置的敏感文件。
💥 影响
🛡️ 建议的修复措施
- 实施规范化路径验证:规范化请求的文件路径,并严格执行项目指定存储根目录的限制。
- 拒绝任何包含遍历序列(
../、%2e%2e/、嵌套遍历)的路径。
- 应用服务端白名单逻辑:仅允许从已知且明确允许的目录创建 ZIP。
- 在供应商发布修复此路径遍历弱点的补丁后,更新到已修复版本。
🙏 致谢
发现并报告者:Chindanai Klabtung, Chayawat Jeamprasertboon, Thanakorn Boontem, Theethat Thamwasin