PT-2025-29947 · Livewire · Livewire

·

CVE-2025-54068

·

Publicado

2025-07-17

·

Atualizado

2026-07-16

CVSS v4.0

10

Crítica

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Livewire versões 3.0 through 3.6.3
Description Um problema no processo de hidratação de atualizações de propriedades de componentes permite que atacantes não autenticados alcancem a execução remota de comandos (RCE). A falha ocorre porque o framework não verifica o estado do componente enviado antes de desserializá-lo, permitindo a injeção de objetos PHP serializados maliciosos via requisições HTTP manipuladas. Esse processo frequentemente utiliza cadeias de gadgets PHPGGC, que são sequências de classes PHP legítimas existentes usadas para executar código arbitrário.
A exploração no mundo real foi observada em uma campanha de roubo de credenciais em larga escala que afetou mais de 6.167 aplicações em setores como comércio eletrônico, saúde, serviços financeiros e governo. Os atacantes implantaram um script Bash chamado shoc.enz para procurar e exfiltrar arquivos .env sensíveis contendo senhas de banco de dados, chaves AWS IAM e chaves secretas do Stripe. Em outros casos, a falha foi usada para instalar sites WordPress não autorizados para SEO de chapéu preto (black hat) e geração de páginas de spam.
Recommendations Atualize o Livewire para a versão 3.6.4 ou posterior.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05933
CVE-2025-54068
GHSA-29CQ-5W36-X7W3

Produtos afetados

Livewire