Close Menu
    Facebook X (Twitter) Instagram
    Facebook X (Twitter) Instagram YouTube TikTok
    SantoTechSantoTech
    PODCAST
    • Início
      • Notícias
    • Colunistas
    • Editais
    • Startups
    • Eventos
    • Dicas
    • Vagas e jobs
    SantoTechSantoTech
    Home»Notícias»Chaves vazadas abrem RCE em aplicativos Laravel

    Chaves vazadas abrem RCE em aplicativos Laravel

    Notícias 14/07/2025Redação SantotechPor Redação Santotech2 minutos de leitura
    Fonte: CISO ADVISOR
    Fonte: CISO ADVISOR
    ads

    Especialistas da GitGuardian e da Synacktiv identificaram uma vulnerabilidade crítica no Laravel, estrutura PHP amplamente usada em aplicações web. O problema está no vazamento da chave app_key, usada para criptografia interna. Com ela, invasores podem explorar a função decrypt() e executar código remoto no servidor ao forçar a desserialização de objetos maliciosos.

    A GitGuardian analisou repositórios públicos entre 2018 e maio de 2025 e encontrou mais de 260 mil chaves expostas, sendo 10 mil únicas e cerca de 400 ainda válidas. Pelo menos 600 aplicações em Laravel continuam vulneráveis. A falha reaparece em versões atuais mesmo após correção anterior (CVE-2018-15133), especialmente em configurações como session_driver=cookie, já sob o novo identificador CVE-2024-55556.

    Os arquivos .env foram a origem de 63% dos vazamentos, expondo não apenas o app_key, mas também senhas, tokens de API, dados de nuvem e integrações com serviços de IA. Em aproximadamente 28 mil casos, tanto o app_key quanto o app_url estavam acessíveis, permitindo que ao menos 120 sistemas fossem explorados diretamente via decodificação de sessões.

    Especialistas alertam que apagar chaves dos repositórios não é suficiente, pois serviços de terceiros podem manter cópias em cache. A orientação é realizar rotação imediata das chaves expostas, atualizar os ambientes de produção e adotar monitoramento contínuo de segredos em todo o ciclo de vida da aplicação, incluindo logs, contêineres e integrações CI/CD.

    O estudo ainda mostra que o problema vai além do Laravel. A análise de imagens no DockerHub revelou mais de 100 mil segredos em contêineres públicos, e ferramentas como PHPGGC permitem explorar falhas similares por meio de cadeias de objetos maliciosos. A exposição de tokens e credenciais em servidores MCP também indica crescimento do risco em estruturas usadas com agentes de inteligência artificial. O maior risco hoje não está apenas nas vulnerabilidades, mas na má gestão de segredos.

    fonte CISO ADVISOR

    Link para o canal de noticias no whatsappp

    CVE cyber cybersegurança VAZAMENTO vulnerabilidade
    Compartilhar. Facebook Twitter Pinterest LinkedIn Email Telegram WhatsApp Copiar link
    Redação Santotech
    • Website

    ads

    Notícias relacionadas

    16/10/2025

    Unimed investiga suposto incidente com vazamento de dados

    16/10/2025

    YouTube torna mais fácil para adolescentes encontrar conteúdo informativo de saúde mental

    06/10/2025

    CNPJ alfanumérico chega em julho de 2026 e transforma identificação de empresas no Brasil

    Siga nas redes
    • Facebook
    • Twitter
    • Instagram
    • YouTube
    • TikTok
    gobeejobs banner 300x250
    Em Destaque

    YouTube torna mais fácil para adolescentes encontrar conteúdo informativo de saúde mental

    Agile Jampa 2025 reunirá especialistas em IA, agilidade e inovação em João Pessoa

    Startup paraibana cria o “Uber dos cuidadores de idosos”

    CNPJ alfanumérico chega em julho de 2026 e transforma identificação de empresas no Brasil

    Sobre nós
    Sobre nós

    Somos um portal de tecnologia desenvolvido com o propósito de mostrar a nossa tecnologia para
    Nosso estado, região, pais e Mundo.

    Fale Conosco: [email protected]
    Redação: +55 83 987931523

    Facebook X (Twitter) Instagram YouTube TikTok
    Últimas Noticias

    Unimed investiga suposto incidente com vazamento de dados

    YouTube torna mais fácil para adolescentes encontrar conteúdo informativo de saúde mental

    HUBX IA investirá 15 milhões em tecnologia em IA

    coloque sua marca aqui 300x250
    © 2025 Santo Tech. por NIBWOZ.
    • Início
    • Colunistas
    • Editais
    • Startups
    • Eventos
    • Dicas
    • Vagas e jobs

    Digite o que busca acima e tecle Enter para procurar ou tecle Esc para cancelar.