Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Caleb Porzio

#24466de 56,330
10CVSS total
Vulnerabilidades · 1
PT-2025-29947
10
2025-07-17
Livewire · Livewire · CVE-2025-54068
**Nome do Software Vulnerável e Versões Afetadas** Livewire versões 3.0 through 3.6.3 **Description** Um problema no processo de hidratação de atualizações de propriedades de componentes permite que atacantes não autenticados alcancem a execução remota de comandos (RCE). A falha ocorre porque o framework não verifica o estado do componente enviado antes de desserializá-lo, permitindo a injeção de objetos PHP serializados maliciosos via requisições HTTP manipuladas. Esse processo frequentemente utiliza cadeias de gadgets PHPGGC, que são sequências de classes PHP legítimas existentes usadas para executar código arbitrário. A exploração no mundo real foi observada em uma campanha de roubo de credenciais em larga escala que afetou mais de 6.167 aplicações em setores como comércio eletrônico, saúde, serviços financeiros e governo. Os atacantes implantaram um script Bash chamado `shoc.enz` para procurar e exfiltrar arquivos `.env` sensíveis contendo senhas de banco de dados, chaves AWS IAM e chaves secretas do Stripe. Em outros casos, a falha foi usada para instalar sites WordPress não autorizados para SEO de chapéu preto (black hat) e geração de páginas de spam. **Recommendations** Atualize o Livewire para a versão 3.6.4 ou posterior.