PT-2025-44188 · Unknown · Laravel-File-Manager
CVE-2025-56399
·
Publicado
2025-10-28
·
Atualizado
2026-06-29
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
alexusmai laravel-file-manager versões anteriores a 3.3.2
Description
Um atacante autenticado pode alcançar a Execução Remota de Código (RCE) através de um processo de duas etapas envolvendo o upload de um arquivo manipulado. Primeiro, um arquivo com a extensão
.png contendo código PHP é carregado através da interface do gestor de arquivos; apesar de parecer falhar na validação do lado do cliente, o arquivo é salvo no servidor. Segundo, o atacante utiliza a API de renomeação para alterar a extensão do arquivo para .php. O acesso ao arquivo via URL pública faz com que o servidor execute o código incorporado.Recommendations
Atualize o alexusmai laravel-file-manager para uma versão posterior à 3.3.1.
Restrinja o acesso à API de renomeação para minimizar o risco de exploração.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Laravel-File-Manager