Close Menu
    Facebook X (Twitter) Instagram
    Facebook X (Twitter) Instagram YouTube TikTok
    SantoTechSantoTech
    PODCAST
    • Início
      • Notícias
    • Colunistas
    • Editais
    • Startups
    • Eventos
    • Dicas
    • Vagas e jobs
    SantoTechSantoTech
    Home»Notícias»Chaves vazadas abrem RCE em aplicativos Laravel

    Chaves vazadas abrem RCE em aplicativos Laravel

    Notícias 14/07/2025Redação SantotechPor Redação Santotech2 minutos de leitura
    Fonte: CISO ADVISOR
    Fonte: CISO ADVISOR
    ads

    Especialistas da GitGuardian e da Synacktiv identificaram uma vulnerabilidade crítica no Laravel, estrutura PHP amplamente usada em aplicações web. O problema está no vazamento da chave app_key, usada para criptografia interna. Com ela, invasores podem explorar a função decrypt() e executar código remoto no servidor ao forçar a desserialização de objetos maliciosos.

    A GitGuardian analisou repositórios públicos entre 2018 e maio de 2025 e encontrou mais de 260 mil chaves expostas, sendo 10 mil únicas e cerca de 400 ainda válidas. Pelo menos 600 aplicações em Laravel continuam vulneráveis. A falha reaparece em versões atuais mesmo após correção anterior (CVE-2018-15133), especialmente em configurações como session_driver=cookie, já sob o novo identificador CVE-2024-55556.

    Os arquivos .env foram a origem de 63% dos vazamentos, expondo não apenas o app_key, mas também senhas, tokens de API, dados de nuvem e integrações com serviços de IA. Em aproximadamente 28 mil casos, tanto o app_key quanto o app_url estavam acessíveis, permitindo que ao menos 120 sistemas fossem explorados diretamente via decodificação de sessões.

    Especialistas alertam que apagar chaves dos repositórios não é suficiente, pois serviços de terceiros podem manter cópias em cache. A orientação é realizar rotação imediata das chaves expostas, atualizar os ambientes de produção e adotar monitoramento contínuo de segredos em todo o ciclo de vida da aplicação, incluindo logs, contêineres e integrações CI/CD.

    O estudo ainda mostra que o problema vai além do Laravel. A análise de imagens no DockerHub revelou mais de 100 mil segredos em contêineres públicos, e ferramentas como PHPGGC permitem explorar falhas similares por meio de cadeias de objetos maliciosos. A exposição de tokens e credenciais em servidores MCP também indica crescimento do risco em estruturas usadas com agentes de inteligência artificial. O maior risco hoje não está apenas nas vulnerabilidades, mas na má gestão de segredos.

    fonte CISO ADVISOR

    Link para o canal de noticias no whatsappp

    CVE cyber cybersegurança VAZAMENTO vulnerabilidade
    Compartilhar. Facebook Twitter Pinterest LinkedIn Email Telegram WhatsApp Copiar link
    Redação Santotech
    • Website

    ads

    Notícias relacionadas

    28/08/2025

    Santotech MEDIA inova e lança na Feira do Empreendedor primeira IA de notícias do Nordeste

    28/08/2025

    UFCG terá o supercomputador de IA mais poderoso do Nordeste

    27/08/2025

    Paraíba conquista 1º lugar em inovação no Nordeste e 11ª posição geral no Brasil, com políticas que priorizam ciência, pesquisa e startups.

    Siga nas redes
    • Facebook
    • Twitter
    • Instagram
    • YouTube
    • TikTok
    coloque sua marca aqui 300x250
    Em Destaque

    Santotech MEDIA inova e lança na Feira do Empreendedor primeira IA de notícias do Nordeste

    UFCG terá o supercomputador de IA mais poderoso do Nordeste

    Paraíba conquista 1º lugar em inovação no Nordeste e 11ª posição geral no Brasil, com políticas que priorizam ciência, pesquisa e startups.

    Netflix Revoluciona com Séries em Realidade Virtual 360°

    Sobre nós
    Sobre nós

    Somos um portal de tecnologia desenvolvido com o propósito de mostrar a nossa tecnologia para
    Nosso estado, região, pais e Mundo.

    Fale Conosco: [email protected]
    Redação: +55 83 987931523

    Facebook X (Twitter) Instagram YouTube TikTok
    Últimas Noticias

    Santotech MEDIA inova e lança na Feira do Empreendedor primeira IA de notícias do Nordeste

    UFCG terá o supercomputador de IA mais poderoso do Nordeste

    FAPESQ PB DIVULGA RESULTADO PRELIMIAR DA ETAPA 2 DO PROGRAMA TECNOVA III

    coloque sua marca aqui 300x250
    © 2025 Santo Tech. por NIBWOZ.
    • Início
    • Colunistas
    • Editais
    • Startups
    • Eventos
    • Dicas
    • Vagas e jobs

    Digite o que busca acima e tecle Enter para procurar ou tecle Esc para cancelar.