CRITICAL🇬🇧 English

CVE-2023-29931

Local File Inclusion w laravel-s 3.7.35 via Laravel.php

CVSS 9.8v3.1pub. 2023-06-22upd. 2024-12-06

Pakiet laravel-s w wersji 3.7.35 zawiera podatność typu Local File Inclusion (LFI) w pliku /src/Illuminate/Laravel.php. Luka umożliwia nieuwierzytelnionemu atakującemu zdalne odczytanie lub wykonanie lokalnych plików na serwerze, co stanowi poważne zagrożenie dla poufności i integralności systemu.

Pokaż oryginał (EN)

laravel-s 3.7.35 is vulnerable to Local File Inclusion via /src/Illuminate/Laravel.php.

🤖 Analiza AI
Jak działa

Podatność polega na możliwości dołączenia (inclusion) dowolnego lokalnego pliku przez manipulację parametrami przekazywanymi do podatnego pliku /src/Illuminate/Laravel.php. Atakujący może poprzez sieć, bez uwierzytelnienia i bez interakcji użytkownika, wskazać ścieżkę do pliku systemowego lub aplikacyjnego, który zostanie następnie załadowany i przetworzony przez interpreter PHP. Mechanizm ten może być użyty do ujawnienia wrażliwych plików konfiguracyjnych (np. zawierających dane dostępowe) lub do wykonania złośliwego kodu, jeśli atakujący zdoła wcześniej umieścić payload na serwerze.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych plików systemowych i konfiguracyjnych (naruszenie poufności) oraz potencjalnie doprowadzić do wykonania złośliwego kodu na serwerze (naruszenie integralności i dostępności), co może skutkować pełnym przejęciem kontroli nad aplikacją.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację pakietu laravel-s do wersji wyższej niż 3.7.35 oraz monitorowanie zgłoszenia pod adresem https://github.com/hhxsv5/laravel-s/issues/437 w celu śledzenia statusu poprawki.

Kogo dotyczy

laravel-s (Laravels Project) w wersji 3.7.35

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Laravels Project Laravels

    APP
    Laravels Project
    3.7.35
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje