PT-2025-29947 · Livewire · Livewire
CVSS v4.0
10
Crítica
| Vetor | AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Livewire versões 3.0 through 3.6.3
Description
Um problema no processo de hidratação de atualizações de propriedades de componentes permite que atacantes não autenticados alcancem a execução remota de comandos (RCE). A falha ocorre porque o framework não verifica o estado do componente enviado antes de desserializá-lo, permitindo a injeção de objetos PHP serializados maliciosos via requisições HTTP manipuladas. Esse processo frequentemente utiliza cadeias de gadgets PHPGGC, que são sequências de classes PHP legítimas existentes usadas para executar código arbitrário.
A exploração no mundo real foi observada em uma campanha de roubo de credenciais em larga escala que afetou mais de 6.167 aplicações em setores como comércio eletrônico, saúde, serviços financeiros e governo. Os atacantes implantaram um script Bash chamado
shoc.enz para procurar e exfiltrar arquivos .env sensíveis contendo senhas de banco de dados, chaves AWS IAM e chaves secretas do Stripe. Em outros casos, a falha foi usada para instalar sites WordPress não autorizados para SEO de chapéu preto (black hat) e geração de páginas de spam.Recommendations
Atualize o Livewire para a versão 3.6.4 ou posterior.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Livewire