PT-2025-44188 · Unknown · Laravel-File-Manager

CVE-2025-56399

·

Publicado

2025-10-28

·

Atualizado

2026-06-29

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas alexusmai laravel-file-manager versões anteriores a 3.3.2
Description Um atacante autenticado pode alcançar a Execução Remota de Código (RCE) através de um processo de duas etapas envolvendo o upload de um arquivo manipulado. Primeiro, um arquivo com a extensão .png contendo código PHP é carregado através da interface do gestor de arquivos; apesar de parecer falhar na validação do lado do cliente, o arquivo é salvo no servidor. Segundo, o atacante utiliza a API de renomeação para alterar a extensão do arquivo para .php. O acesso ao arquivo via URL pública faz com que o servidor execute o código incorporado.
Recommendations Atualize o alexusmai laravel-file-manager para uma versão posterior à 3.3.1. Restrinja o acesso à API de renomeação para minimizar o risco de exploração.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-56399

Produtos afetados

Laravel-File-Manager