当前位置: 首页 > news >正文

Livewire Filemanager 漏洞导致web 应用易受RCE攻击

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

一款广泛应用于Laravel web应用的嵌入式文件管理组件 Livewire Filemanager 中存在一个高危漏洞CVE-2025-14894,可导致未经身份验证的攻击者在易受攻击的服务器上执行任意代码。

对 LivewireFilemanagerComponent.php 组件中的文件验证不当导致该漏洞。该工具未能执行正确的文件类型和MIME验证,导致攻击者直接通过 web 接口上传恶意 PHP 文件。一旦上传成功,只要在标准的 Laravel 设置流程中执行php artisan storage:link 命令,就可通过公开可访问的 /storage/ 目录被执行。

值得注意的是,供应商故意未将文件类型验证纳入安全文档,将验证责任推给开发人员。然而,由于该严重漏洞位于该工具的架构中,因此无需其它防护措施,即导致上传文件被执行。成功利用该漏洞可导致攻击者以 web 服务器用户的权限执行远程代码,从而导致系统遭完全攻陷,如对 web 服务器进程可访问的所有文件拥有不受限的文件读写权限。攻击者之后可跳转到受陷的联网系统和基础设施。

执行攻击无需身份验证,只需通过 Livewire Filemanager 的上传接口将 PHP webshell 上传到应用,之后通过存储URL访问文件,即可触发攻击执行。

受影响平台和状况

在该漏洞被披露时,Bee Interactive、Laravel和 Laravel Swiss厂商并未证实该漏洞的存在。CERT/CC 建议立即采取防护措施,如验证 php artisan storage:link 是否已被执行;如确认,则删除 web 服务能力。

使用 Livewire Filemanager的组织机构应当立即在应用程序层执行文件上传限制机制(独立于Livewire功能);执行严格的白名单策略,仅限上传安全的文件类型并应用全面的 MIME 类型验证。将上传的文件存储在 web 可访问目录之外。如果操作无需使用 web 服务,则关闭公开存储链接。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

OpenSSH 严重漏洞可导致 Moxa 以太网交换机易受RCE攻击

趋势科技:速修复这个严重的 Apex Central RCE漏洞

Veeam 修复备份服务器中的RCE漏洞

AdonisJS 9.2 框架存在严重漏洞,可导致任意文件写入和RCE

CISA 将已遭利用的 Digiever NVR RCE漏洞纳入KEV

原文链接

https://cybersecuritynews.com/livewire-filemanager-vulnerability/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

http://www.jsqmd.com/news/275966/

相关文章:

  • 安卓应用签名生成+微信开放平台安卓应用签名
  • KH3-71150电源转换器模块
  • 实测效果惊艳!Qwen3-Embedding-0.6B在电商搜索中的应用案例
  • 如何备份GPEN配置?参数模板导出与导入功能开发建议
  • BGR-017613印刷电路板组件
  • 探秘广西好水之源:2026年初值得关注的5家天然山泉水实力厂家
  • 2026年,如何选择一家靠谱的矿粉烘干机生产商?这份深度分析值得看
  • 2026年AI图像生成趋势:开源人像卡通化模型实战入门必看
  • 算法题 二叉树的完全性检验
  • 192S04M0131A分布式控制系统
  • 2026年第一季度工业烘干机生产厂家综合评估报告
  • 用Qwen-Image打造海报设计工具,中文排版一步到位
  • 如何将照片从 Pixel 传输到计算机 [实用指南]
  • 学生党如何跑动GPEN?低配GPU显存优化实战技巧
  • R6581T高级数字多媒体
  • 算法题 在长度 2N 的数组中找出重复 N 次的元素
  • 为什么Qwen3-1.7B调用失败?LangChain接入避坑指南
  • 有全局感受野的傅里叶卷积块用于MRI重建/文献速递-基于人工智能的医学影像技术
  • Qwen3Guard-Gen-WEB数据隔离:私有化部署实战
  • 算法题 最大宽度坡
  • unet image Face Fusion跨域问题解决?CORS配置正确姿势
  • 江苏硕晟LIMS pro3.0:引领实验室信息管理新高度
  • Java Web mvc高校办公室行政事务管理系统系统源码-SpringBoot2+Vue3+MyBatis-Plus+MySQL8.0【含文档】
  • Qwen3-Embedding-0.6B与text-embedding-ada-002对比评测
  • 用Qwen3-0.6B做的第一个AI项目——新闻分类器上线
  • Z-Image-Turbo支持哪些格式?PNG转换技巧分享
  • SpringBoot+Vue 在线问卷调查系统管理平台源码【适合毕设/课设/学习】Java+MySQL
  • fft npainting lama日志轮转配置:避免磁盘空间耗尽最佳实践
  • Qwen3-1.7B vs Phi-3-mini:端侧部署可行性对比评测
  • Qwen3-1.7B跨境电商应用:多语言商品描述生成