CVE-2025-65345CVE-2025-65345是alexusmai/laravel-file-manager 3.3.1及以下版本中存在的一个目录遍历漏洞。该漏洞源于zip/归档功能中的路径验证不当,允许未经认证的攻击者创建包含目标范围之外的文件和目录的压缩包。攻击者可以利用此漏洞读取服务器上的敏感文件,如配置文件、环境变量、密钥等。漏洞的CVSS评分为6.5,属于中危级别,攻击向量为网络,无需认证和用户交互即可实现攻击。由于该组件广泛应用于Laravel项目中,漏洞可能影响大量使用该文件管理器插件的Web应用程序。
该漏洞存在于alexusmai/laravel-file-manager的zip归档功能模块中。在处理文件压缩请求时,程序未能正确验证用户提供的文件路径,导致攻击者可以通过构造特殊的路径字符串(如使用../或绝对路径)访问服务器上的任意文件。具体来说,当用户请求归档某些文件时,后端代码直接使用了用户输入的路径而没有进行充分的路径规范化和安全检查。攻击者可以通过在文件名中嵌入路径遍历序列(如../../etc/passwd),使服务器将其解析为服务器文件系统中的其他位置,从而将目标文件包含在压缩包中返回。由于该功能通常不需要认证即可访问,攻击者可以在未登录的情况下直接利用此漏洞。