Pakiet laravel-s w wersji 3.7.35 zawiera podatność typu Local File Inclusion (LFI) w pliku /src/Illuminate/Laravel.php. Luka umożliwia nieuwierzytelnionemu atakującemu zdalne odczytanie lub wykonanie lokalnych plików na serwerze, co stanowi poważne zagrożenie dla poufności i integralności systemu.
▸ Pokaż oryginał (EN)
laravel-s 3.7.35 is vulnerable to Local File Inclusion via /src/Illuminate/Laravel.php.
Podatność polega na możliwości dołączenia (inclusion) dowolnego lokalnego pliku przez manipulację parametrami przekazywanymi do podatnego pliku /src/Illuminate/Laravel.php. Atakujący może poprzez sieć, bez uwierzytelnienia i bez interakcji użytkownika, wskazać ścieżkę do pliku systemowego lub aplikacyjnego, który zostanie następnie załadowany i przetworzony przez interpreter PHP. Mechanizm ten może być użyty do ujawnienia wrażliwych plików konfiguracyjnych (np. zawierających dane dostępowe) lub do wykonania złośliwego kodu, jeśli atakujący zdoła wcześniej umieścić payload na serwerze.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych plików systemowych i konfiguracyjnych (naruszenie poufności) oraz potencjalnie doprowadzić do wykonania złośliwego kodu na serwerze (naruszenie integralności i dostępności), co może skutkować pełnym przejęciem kontroli nad aplikacją.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację pakietu laravel-s do wersji wyższej niż 3.7.35 oraz monitorowanie zgłoszenia pod adresem https://github.com/hhxsv5/laravel-s/issues/437 w celu śledzenia statusu poprawki.
laravel-s (Laravels Project) w wersji 3.7.35
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLaravels Project Laravels
APPLaravels Project3.7.35