Close Menu
    Facebook X (Twitter) Instagram
    Facebook X (Twitter) Instagram YouTube TikTok
    SantoTechSantoTech
    PODCAST
    • Início
      • Notícias
    • Colunistas
    • Editais
    • Startups
    • Eventos
    • Dicas
    • Vagas e jobs
    • Vídeos
    SantoTechSantoTech
    Home»Notícias»Chaves vazadas abrem RCE em aplicativos Laravel

    Chaves vazadas abrem RCE em aplicativos Laravel

    Notícias 14/07/2025Redação SantotechPor Redação Santotech2 minutos de leitura
    Fonte: CISO ADVISOR
    Fonte: CISO ADVISOR

    Especialistas da GitGuardian e da Synacktiv identificaram uma vulnerabilidade crítica no Laravel, estrutura PHP amplamente usada em aplicações web. O problema está no vazamento da chave app_key, usada para criptografia interna. Com ela, invasores podem explorar a função decrypt() e executar código remoto no servidor ao forçar a desserialização de objetos maliciosos.

    A GitGuardian analisou repositórios públicos entre 2018 e maio de 2025 e encontrou mais de 260 mil chaves expostas, sendo 10 mil únicas e cerca de 400 ainda válidas. Pelo menos 600 aplicações em Laravel continuam vulneráveis. A falha reaparece em versões atuais mesmo após correção anterior (CVE-2018-15133), especialmente em configurações como session_driver=cookie, já sob o novo identificador CVE-2024-55556.

    Os arquivos .env foram a origem de 63% dos vazamentos, expondo não apenas o app_key, mas também senhas, tokens de API, dados de nuvem e integrações com serviços de IA. Em aproximadamente 28 mil casos, tanto o app_key quanto o app_url estavam acessíveis, permitindo que ao menos 120 sistemas fossem explorados diretamente via decodificação de sessões.

    Especialistas alertam que apagar chaves dos repositórios não é suficiente, pois serviços de terceiros podem manter cópias em cache. A orientação é realizar rotação imediata das chaves expostas, atualizar os ambientes de produção e adotar monitoramento contínuo de segredos em todo o ciclo de vida da aplicação, incluindo logs, contêineres e integrações CI/CD.

    O estudo ainda mostra que o problema vai além do Laravel. A análise de imagens no DockerHub revelou mais de 100 mil segredos em contêineres públicos, e ferramentas como PHPGGC permitem explorar falhas similares por meio de cadeias de objetos maliciosos. A exposição de tokens e credenciais em servidores MCP também indica crescimento do risco em estruturas usadas com agentes de inteligência artificial. O maior risco hoje não está apenas nas vulnerabilidades, mas na má gestão de segredos.

    fonte CISO ADVISOR

    Link para o canal de noticias no whatsappp

    CVE cyber cybersegurança VAZAMENTO vulnerabilidade
    Compartilhar. Facebook Twitter Pinterest LinkedIn Email Telegram WhatsApp Copiar link
    Redação Santotech
    • Website

    Notícias relacionadas

    18/01/2026

    IA Grok vira crise global de deepfakes e expõe fragilidades em segurança de modelos generativos

    18/01/2026

    Prof. Danilo Aleixo fala sobre o desastre em Açude Velho – CG e sustentabilidade

    15/01/2026

    Governo da Paraíba inicia nova edição do Game Dev Quest com 40 equipes selecionadas

    Siga nas redes
    • Facebook
    • Twitter
    • Instagram
    • YouTube
    • TikTok
    gobeejobs banner 300x250 santotech
    Em Destaque

    IA Grok vira crise global de deepfakes e expõe fragilidades em segurança de modelos generativos

    Governo da Paraíba inicia nova edição do Game Dev Quest com 40 equipes selecionadas

    Paraíba recebe a maior maratona de criação de jogos do mundo com edições em João Pessoa e Campina Grande

    Pesquisadores derrubam segurança de autenticação por voz

    Sobre nós
    Sobre nós

    Somos um portal de tecnologia desenvolvido com o propósito de mostrar a nossa tecnologia para
    Nosso estado, região, pais e Mundo.

    Fale Conosco: [email protected]
    Redação: +55 83 987931523

    Facebook X (Twitter) Instagram YouTube TikTok
    Últimas Noticias

    IA Grok vira crise global de deepfakes e expõe fragilidades em segurança de modelos generativos

    Prof. Danilo Aleixo fala sobre o desastre em Açude Velho – CG e sustentabilidade

    Governo da Paraíba inicia nova edição do Game Dev Quest com 40 equipes selecionadas

    coloque sua marca aqui 300x250
    © 2026 Santo Tech. por NIBWOZ.
    • Início
    • Colunistas
    • Editais
    • Startups
    • Eventos
    • Dicas
    • Vagas e jobs

    Digite o que busca acima e tecle Enter para procurar ou tecle Esc para cancelar.