> For the complete documentation index, see [llms.txt](https://appsecurity.gitbook.io/devops/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://appsecurity.gitbook.io/devops/ppc/ppc-langs/backend/php/frameworks/laravel/pentest.md).

# Pentest

## Dependencies

Файл `composer.json` хранит зависимости для Laravel-приложения.

Файл `package.json` хранит зависимости для фронта.

## Middleware

Документация: <https://laravel.com/docs/10.x/middleware>

В Laravel есть возможность заводить middleware как для всех запросов (через определение `App\Http\Kernel`, в Kernel есть предустановленные группы мидлварей — `web` и `api`) или в роутах к отдельным путям и группам:

```php
Route::middleware(['another_middleware'])->group(function() {
   Route::get('test/method', 'App\TestController@someApiMethod')->name('test.method')->middleware(['SomeMiddleware'])
});
```

Свои мидлвари кладут в `App\Http\Middleware`.

## Найти роуты&#x20;

```php
Route::get(
Route::post(
```

По умолчанию, они лежат тут:

* `routes/api.php`
* `routes/web.php`

## Контроллеры

Контроллеры ищем от роутов, по умолчанию они тут — `App\Http\Controllers`.

## CVEs

CVE-2021-3129: Laravel <= v8.4.2 debug mode RCE (via plugin for Logging Ignition?) <https://www.ambionics.io/blog/laravel-debug-rce>

exploit: <https://github.com/ambionics/laravel-exploits>
