Интересно Доступ ко всему серверу в один клик. Уязвимость в Livewire Filemanager ставит под удар тысячи проектов.

Admin

Администратор

Доступ ко всему серверу в один клик. Уязвимость в Livewire Filemanager ставит под удар тысячи проектов.


1768854183736

В популярном файловом менеджере для PHP-фреймворка нашли способ обхода авторизации.


В популярном инструменте для Laravel внезапно обнаружилась уязвимость, которая фактически превращает загрузчик файлов в удаленный запуск произвольного кода. Речь идет о Livewire Filemanager. Ошибка позволяет атакующему без авторизации загрузить на сервер вредоносный PHP-файл и тут же выполнить его через обычный браузер.

Уязвимость получила идентификатор CVE-2025-14894 (оценка CVSS: 7.5) и затрагивает компонент LivewireFilemanagerComponent.php. Проблема в том, что модуль не проверяет тип и MIME загружаемых файлов. Формально разработчики Livewire Filemanager изначально считали фильтрацию расширений задачей самого пользователя, однако именно сочетание отсутствия проверки и стандартной конфигурации Laravel делает атаку максимально простой.

Во многих проектах на Laravel используется команда "php artisan storage:link", которая создает публичную ссылку на каталог storage/app/public, чтобы отдавать загруженные файлы через веб. В обычных условиях это удобно и безопасно, если загрузчик корректно ограничивает форматы. Но Livewire Filemanager позволяет отправить на сервер любой PHP-файл. После этого он становится доступен по URL в разделе /storage и может быть выполнен как скрипт.

Атакующему достаточно загрузить подготовленный файл и обратиться к нему через браузер, передав идентификатор пользователя в запросе. В результате код выполняется на сервере от имени веб-пользователя без какой-либо аутентификации. Это открывает полный доступ к файлам, возможность размещения бэкдоров и дальнейшего перемещения по инфраструктуре.

По оценке CERT/CC, последствия критические. Уязвимость дает удаленное выполнение кода и полный контроль в рамках прав веб-сервера. Через такой доступ злоумышленники могут закрепиться в системе, извлечь конфиденциальные данные или использовать сервер как точку для атак на соседние узлы.

На данный момент разработчики Livewire Filemanager проблему официально не подтвердили и исправление не выпустили. Специалисты рекомендуют администраторам проектов Laravel срочно проверить, используется ли Livewire Filemanager совместно с публичным хранилищем. Если команда создания симлинка уже выполнялась, лучше временно отключить веб-доступ к каталогу с загруженными файлами или полностью убрать Filemanager до появления исправления.
 
Похожие темы
Support81 Арендовал сервер — получил доступ ко всем. Российский эксперт нашел способ парализовать дата-центры, использующие Broadcom. Новости в сети 0
Support81 На коробке написано «VPN и защита», внутри — перехват куки, фальшивые DOM-элементы и доступ ко всем вкладкам браузера Новости в сети 0
Admin UFOLABSNEWS Для 18 уязвимостей Linux опубликованы готовые эксплойты, позволяющие получить root-доступ. Новости в сети 0
Admin UFOLABSNEWS Полиция получит доступ к автоматическому поиску по всей цифровой жизни человека. Новости в сети 0
Admin UFOLABSNEWS ФНС получит доступ к IP-адресам и данным SIM-карт владельцев цифровых рублей. Новости в сети 0
T Продам Доступ к ноутбуку немецкого программиста Доступы: RDP, VPS, SQL inj, базы, сайты, shell's 2
Admin UFOLABSNEWS «Алиса AI» может получить доступ к банковским приложениям и системным функциям смартфонов. Новости в сети 0
Admin UFOLABSNEWS Аналитики раскрыли схему мошенничества с приложениями, крадущими криптовалюту и доступ к Telegram. Новости в сети 0
Admin UFOLABSNEWS Уязвимость в cPanel позволяла получить root-доступ через стандартный клиентский аккаунт. Новости в сети 0
Admin UFOLABSNEWS Китайские роутеры ZBT содержат скрытые уязвимости, позволяющие злоумышленникам получить полный доступ. Новости в сети 0
Admin UFOLABSNEWS Уязвимость в Azure Cosmos DB позволяла получить полный доступ к базам данных. Новости в сети 0
Admin Интересно Коннекторы ChatGPT и Claude получили доступ к удалению пользовательских данных без уведомления. Новости в сети 0
Admin UFOLABSNEWS Сотрудникам NHS грозит увольнение или тюрьма за незаконный доступ к медицинским записям. Новости в сети 0
Admin UFOLABSNEWS NASA открыло доступ к симулятору космических роботов для обычных компьютеров. Новости в сети 0
Admin UFOLABSNEWS Хакеры получили доступ к переписке британских чиновников через уязвимость Fortinet. Новости в сети 0
Admin UFOLABSNEWS Обнаружена 15-летняя уязвимость GhostLock в ядре Linux, позволяющая получить root-доступ. Новости в сети 0
Admin UFOLABSNEWS Уязвимость в GitHub Agentic Workflows позволяет получать доступ к приватным репозиториям. Новости в сети 0
Admin UFOLABSNEWS Google ограничила доступ Meta к моделям Gemini из-за нехватки вычислительных мощностей. Новости в сети 0
Admin UFOLABSNEWS OpenAI ограничивает доступ к новым моделям GPT-5.6 по запросу правительства США. Новости в сети 0
Admin UFOLABSNEWS Забытый доступ из 2022 года привёл к утечке данных LastPass и других компаний. Новости в сети 0
Admin UFOLABSNEWS Хакеры эксплуатируют уязвимость в плагине Gravity SMTP для WordPress, чтобы получить доступ к API-ключам. Новости в сети 0
Admin Интересно Хакеры получили доступ к файрволам компаний в 194 странах. Новости в сети 0
Admin Интересно США ограничили доступ к моделям ИИ Anthropic из-за опасений их использования иностранными военными. Новости в сети 0
Admin Интересно Великобритания запретила доступ к социальным сетям для лиц младше 16 лет. Новости в сети 0
Admin Интересно Anthropic отключила доступ к своим моделям ИИ для иностранных пользователей по требованию США. Новости в сети 0
Admin Интересно Американское правительство приостановило доступ иностранцев к моделям ИИ Fable 5 и Mythos 5. Новости в сети 0
Admin Интересно Один лишний символ в коде может открыть доступ к серверу. Новости в сети 0
Admin Интересно Apple ограничила доступ к новой Siri для пользователей в Европе. Новости в сети 0
Admin Интересно Российским программистам предложили доступ к GitHub через государственный VPN. Новости в сети 0
Admin Интересно Anthropic расширяет доступ к своей системе Mythos AI для 200 организаций. Новости в сети 0
Admin Интересно Nightmare-Eclipse продолжает борьбу с Microsoft, но теряет доступ к GitLab. Новости в сети 0
Admin Интересно SpaceX повысила цены на доступ к Starlink для военных дронов во время войны с Ираном. Новости в сети 0
Admin Интересно Иран вернёт гражданам доступ к международному интернету после 87 дней ограничений. Новости в сети 0
Admin Интересно Александр Дугин предложил выдавать доступ к интернету за хорошее поведение. Новости в сети 0
Admin Интересно Сотрудник ушёл, а доступ остался. Как забытая учётка открыла хакерам путь к водоснабжению целого города. Новости в сети 0
Admin Интересно Эксплойт PinTheft позволяет получить root-доступ в Arch Linux. Новости в сети 0
Admin Интересно Все жители Мальты получат бесплатный доступ к ChatGPT Plus. Новости в сети 0
Admin Интересно Новая уязвимость Fragnesia в ядре Linux позволяет получить root-доступ через повреждение кэша страниц. Новости в сети 0
Admin Интересно OpenAI предоставляет европейским компаниям доступ к своим мощным моделям ИИ для поиска уязвимостей. Новости в сети 0
Admin Интересно Уязвимость в Ollama позволяет удалённо получать доступ к памяти процесса. Новости в сети 0
Admin Интересно У подрядчика Пентагона обнаружена уязвимость в API, которая открывала доступ к данным военнослужащих. Новости в сети 0
Admin Интересно Минцифры согласовывает доступ к «белому списку» сайтов в период отключений мобильного интернета. Новости в сети 0
Admin Интересно Просто безобидный ярлык. Одно нажатие открывает хакерам доступ к авиационным системам. Новости в сети 0
Admin Интересно Пароль больше не нужен. В cPanel нашли дыру, которая открывает доступ к любому серверу. Новости в сети 0
Admin Интересно Обнаружена уязвимость Copy Fail в Linux, позволяющая получить root-доступ. Новости в сети 0
Admin Интересно Meta рискует получить многомиллиардный штраф за доступ несовершеннолетних в Instagram и Facebook. Новости в сети 0
Admin Интересно Несанкционированный доступ к мощной модели Mythos компании Anthropic. Новости в сети 0
Admin Интересно Иранские хакеры взломали подрядчика израильской армии и получили доступ к данным о военных операциях. Новости в сети 0
Admin Интересно GitHub заблокировал доступ к сети проектов из-за утечки кода Anthropic. Новости в сети 0
Admin Интересно Операторы связи открыли доступ к персональным данным абонентов. Новости в сети 0

Название темы