Close Menu
    Facebook X (Twitter) Instagram
    Facebook X (Twitter) Instagram YouTube TikTok
    SantoTechSantoTech
    PODCAST
    • Início
      • Notícias
    • Colunistas
    • Editais
    • Startups
    • Eventos
    • Dicas
    • Vagas e jobs
    • Vídeos
    SantoTechSantoTech
    Home»Notícias»Chaves vazadas abrem RCE em aplicativos Laravel

    Chaves vazadas abrem RCE em aplicativos Laravel

    Notícias 14/07/2025Redação SantotechPor Redação Santotech2 minutos de leitura
    Fonte: CISO ADVISOR
    Fonte: CISO ADVISOR

    Especialistas da GitGuardian e da Synacktiv identificaram uma vulnerabilidade crítica no Laravel, estrutura PHP amplamente usada em aplicações web. O problema está no vazamento da chave app_key, usada para criptografia interna. Com ela, invasores podem explorar a função decrypt() e executar código remoto no servidor ao forçar a desserialização de objetos maliciosos.

    A GitGuardian analisou repositórios públicos entre 2018 e maio de 2025 e encontrou mais de 260 mil chaves expostas, sendo 10 mil únicas e cerca de 400 ainda válidas. Pelo menos 600 aplicações em Laravel continuam vulneráveis. A falha reaparece em versões atuais mesmo após correção anterior (CVE-2018-15133), especialmente em configurações como session_driver=cookie, já sob o novo identificador CVE-2024-55556.

    Os arquivos .env foram a origem de 63% dos vazamentos, expondo não apenas o app_key, mas também senhas, tokens de API, dados de nuvem e integrações com serviços de IA. Em aproximadamente 28 mil casos, tanto o app_key quanto o app_url estavam acessíveis, permitindo que ao menos 120 sistemas fossem explorados diretamente via decodificação de sessões.

    Especialistas alertam que apagar chaves dos repositórios não é suficiente, pois serviços de terceiros podem manter cópias em cache. A orientação é realizar rotação imediata das chaves expostas, atualizar os ambientes de produção e adotar monitoramento contínuo de segredos em todo o ciclo de vida da aplicação, incluindo logs, contêineres e integrações CI/CD.

    O estudo ainda mostra que o problema vai além do Laravel. A análise de imagens no DockerHub revelou mais de 100 mil segredos em contêineres públicos, e ferramentas como PHPGGC permitem explorar falhas similares por meio de cadeias de objetos maliciosos. A exposição de tokens e credenciais em servidores MCP também indica crescimento do risco em estruturas usadas com agentes de inteligência artificial. O maior risco hoje não está apenas nas vulnerabilidades, mas na má gestão de segredos.

    fonte CISO ADVISOR

    Link para o canal de noticias no whatsappp

    CVE cyber cybersegurança VAZAMENTO vulnerabilidade
    Compartilhar. Facebook Twitter Pinterest LinkedIn Email Telegram WhatsApp Copiar link
    Redação Santotech
    • Website

    Notícias relacionadas

    25/07/2026

    CETENE abre chamada para mentores da IncubaScience 2026 e busca especialistas para impulsionar startups deep tech do Nordeste

    25/07/2026

    Fundação Péter Murányi abre inscrições para premiação de R$ 300 mil voltado a pesquisas inovadoras em Saúde

    25/07/2026

    Anthropic lança Claude Opus 5 com desempenho próximo ao Fable 5 e custo 50% menor

    Siga nas redes
    • Facebook
    • Twitter
    • Instagram
    • YouTube
    • TikTok
    Em Destaque

    CETENE abre chamada para mentores da IncubaScience 2026 e busca especialistas para impulsionar startups deep tech do Nordeste

    Anthropic lança Claude Opus 5 com desempenho próximo ao Fable 5 e custo 50% menor

    Brasil registra 99 ataques de ransomware em 2026 e já alcança 67% do total de casos de todo o ano passado

    Patente da UFPB será aplicada em habitações populares da Paraíba para tratamento sustentável de esgoto

    Sobre nós
    Sobre nós

    Somos o portal de tecnologia que conecta o ecossistema inovador do Nordeste ao Brasil e ao mundo.

    Fale Conosco: [email protected]
    Redação: +55 83 987931523

    Facebook X (Twitter) Instagram YouTube TikTok
    Últimas Noticias

    CETENE abre chamada para mentores da IncubaScience 2026 e busca especialistas para impulsionar startups deep tech do Nordeste

    Fundação Péter Murányi abre inscrições para premiação de R$ 300 mil voltado a pesquisas inovadoras em Saúde

    Anthropic lança Claude Opus 5 com desempenho próximo ao Fable 5 e custo 50% menor

    coloque sua marca aqui 300x250
    © 2026 Santo Tech. por NIBWOZ.
    • Início
    • Colunistas
    • Editais
    • Startups
    • Eventos
    • Dicas
    • Vagas e jobs

    Digite o que busca acima e tecle Enter para procurar ou tecle Esc para cancelar.