当前位置: 首页 > news >正文

<span class=“js_title_inner“>Livewire Filemanager 漏洞导致web 应用易受RCE攻击</span>

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

一款广泛应用于Laravel web应用的嵌入式文件管理组件 Livewire Filemanager 中存在一个高危漏洞CVE-2025-14894,可导致未经身份验证的攻击者在易受攻击的服务器上执行任意代码。

对 LivewireFilemanagerComponent.php 组件中的文件验证不当导致该漏洞。该工具未能执行正确的文件类型和MIME验证,导致攻击者直接通过 web 接口上传恶意 PHP 文件。一旦上传成功,只要在标准的 Laravel 设置流程中执行php artisan storage:link 命令,就可通过公开可访问的 /storage/ 目录被执行。

值得注意的是,供应商故意未将文件类型验证纳入安全文档,将验证责任推给开发人员。然而,由于该严重漏洞位于该工具的架构中,因此无需其它防护措施,即导致上传文件被执行。成功利用该漏洞可导致攻击者以 web 服务器用户的权限执行远程代码,从而导致系统遭完全攻陷,如对 web 服务器进程可访问的所有文件拥有不受限的文件读写权限。攻击者之后可跳转到受陷的联网系统和基础设施。

执行攻击无需身份验证,只需通过 Livewire Filemanager 的上传接口将 PHP webshell 上传到应用,之后通过存储URL访问文件,即可触发攻击执行。

受影响平台和状况

在该漏洞被披露时,Bee Interactive、Laravel和 Laravel Swiss厂商并未证实该漏洞的存在。CERT/CC 建议立即采取防护措施,如验证 php artisan storage:link 是否已被执行;如确认,则删除 web 服务能力。

使用 Livewire Filemanager的组织机构应当立即在应用程序层执行文件上传限制机制(独立于Livewire功能);执行严格的白名单策略,仅限上传安全的文件类型并应用全面的 MIME 类型验证。将上传的文件存储在 web 可访问目录之外。如果操作无需使用 web 服务,则关闭公开存储链接。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

OpenSSH 严重漏洞可导致 Moxa 以太网交换机易受RCE攻击

趋势科技:速修复这个严重的 Apex Central RCE漏洞

Veeam 修复备份服务器中的RCE漏洞

AdonisJS 9.2 框架存在严重漏洞,可导致任意文件写入和RCE

CISA 将已遭利用的 Digiever NVR RCE漏洞纳入KEV

原文链接

https://cybersecuritynews.com/livewire-filemanager-vulnerability/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

http://www.jsqmd.com/news/335033/

相关文章:

  • 亚马逊(流量密码)自养号测评黑科技,撕开困局突破
  • 企业年会大屏投票小程序:亲测好用的实践分享
  • 企业年会大屏投票小程序:亲测哪家技术最强?
  • 2026湿式打磨台|真空上料机|工业集尘器|工业除尘器 厂家星级测评排名 张家港市鑫圣威机械实力领衔 - 速递信息
  • <span class=“js_title_inner“>Fortinet 修复已遭利用的严重 FortiOS 漏洞</span>
  • 2026 衣柜板材优选,十大名牌护航健康居家 - 速递信息
  • 大数据领域数据仓库的数据集成方案
  • 基于 Spring AI 与 Streamable HTTP 构建 MCP Server 实践
  • DevOps流水线自动化测试:基于Jenkins与Docker的CI/CD实践
  • AI应用架构师如何用现代数据架构实现AI模型的可解释性?
  • 2026年普通人转大模型全攻略:避开3大坑,4个方向任你选,非常详细收藏我这一篇就够了
  • Spark大数据治理:元数据管理与数据血缘追踪
  • 2026年产后康复加盟品牌深度测评:六大维度全方位选型指南 - 速递信息
  • Oracle 19c入门学习教程,从入门到精通,VC++ + Oracle 实现汽配管理系统(21)
  • 千年舟莫干山板材对比 健康高端家装优选指南 - 速递信息
  • 2026应该怎么守护母婴健康?哺乳期补钙产品专业科学选择指南 - 速递信息
  • 2026年2月权威发布| 市面上主流GEO优化公司口碑排行榜 - 速递信息
  • Youtu-Parsing-2.5B:多模态文档解析新突破,高并行解码大幅提升处理速度
  • 区块链智能合约安全审计:常见漏洞案例与防护方案
  • Go语言并发模型:深入剖析Goroutine与Channel的设计哲学
  • DeepSeek-R2 67B技术解析:从惊雷到战斧,开源AI如何颠覆行业格局
  • FontMetrics 字体属性类 java
  • <span class=“js_title_inner“>ITIL4服务目录管理:从“救火队“到“服务专家“的华丽转身</span>
  • GJ504b 的 React 进阶之路:Day 2
  • 从0到1掌握RAG切片技术:大模型检索增强生成的核心秘诀
  • Elasticsearch索引设计优化:从Mapping配置到分片策略详解
  • TypeScript高级类型编程:打造类型安全的业务系统
  • AI率太高怎么办?轻松降低AI痕迹,学会这些方法就够了
  • WebAssembly实战:将C++图像处理库移植到浏览器运行
  • HarmonyOS 应用开发实战:高精图像处理与头像裁剪持久化技术深度解析